CSP: среда выполнения
CSP: среда выполнения
Директива HTTP Content-Security-Policy (CSP) sandbox позволяет создать среду выполнения для запрашиваемого ресурса, аналогичную атрибуту <iframe> sandbox. Она применяет ограничения к действиям страницы, включая предотвращение всплывающих окон, запрет выполнения плагинов и сценариев и применение политики одинакового происхождения.
| Версия CSP | 1.1 / 2 |
|---|---|
| Тип директивы | Директива документа |
Эта директива не поддерживается в элементе <meta> или в заголовке Content-Security-policy-Report-Only. | |
Синтаксис
Content-Security-Policy: sandbox; Content-Security-Policy: sandbox <value>;
где <value> может необязательно быть одним из следующих значений:
allow-downloads-
Разрешает загрузки после нажатия пользователем кнопки или ссылки.
-
allow-downloads-without-user-activationЭкспериментальная -
Разрешает загрузки без действий пользователя.
allow-forms-
Разрешает странице отправлять формы. Если этот ключевое слово не используется, данная операция запрещена.
allow-modals-
Разрешает странице открывать модальные окна.
allow-orientation-lock-
Разрешает странице отключать возможность блокировки ориентации экрана.
allow-pointer-lock-
Разрешает странице использовать API блокировки указателя.
allow-popups-
Разрешает всплывающие окна (например, от
window.open,target="_blank",showModalDialog). Если это ключевое слово не используется, эта функциональность не будет работать. allow-popups-to-escape-sandbox-
Разрешает документам в среде выполнения открывать новые окна без принудительного применения флагов среды выполнения к ним. Это позволит, например, безопасно поместить стороннюю рекламу в среду выполнения, не навязывая те же ограничения странице, на которую ведет ссылка рекламы.
allow-presentation-
Разрешает внедрителю контролировать возможность iframe запускать сеанс презентации.
allow-same-origin-
Разрешает рассматривать контент как принадлежащий его обычному источнику. Если это ключевое слово не используется, встроенный контент рассматривается как принадлежащий уникальному источнику.
allow-scripts-
Разрешает странице запускать сценарии (но не создавать всплывающие окна). Если это ключевое слово не используется, данная операция запрещена.
-
allow-storage-access-by-user-activationЭкспериментальная -
Разрешает ресурсу запрашивать доступ к возможностям хранения родительского контекста с помощью Storage Access API.
-
Разрешает странице переходить (загружать) контент в контекст верхнего уровня. Если это ключевое слово не используется, данная операция запрещена.
-
Разрешает ресурсу переходить к контексту верхнего уровня, но только если это инициируется действием пользователя.
-
Разрешает переходы к схемам, отличным от fetch, для передачи внешнему программному обеспечению.
Примеры
Content-Security-Policy: sandbox allow-scripts;
Спецификации
Совместимость с браузерами
| Рабочий стол | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
sandbox |
25 |
14 |
50 |
10 |
15 |
7 |
Да |
Да |
50 |
Да |
7 |
Да |
См. также
Content-Security-Policy-
sandboxатрибут для элементов<iframe>
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/sandbox