Spec-Zone.ru › HTTP

CSP: среда выполнения

CSP: среда выполнения

Директива HTTP Content-Security-Policy (CSP) sandbox позволяет создать среду выполнения для запрашиваемого ресурса, аналогичную атрибуту <iframe> sandbox. Она применяет ограничения к действиям страницы, включая предотвращение всплывающих окон, запрет выполнения плагинов и сценариев и применение политики одинакового происхождения.

Версия CSP 1.1 / 2
Тип директивы Директива документа
Эта директива не поддерживается в элементе <meta> или в заголовке Content-Security-policy-Report-Only.

Синтаксис

Content-Security-Policy: sandbox;
Content-Security-Policy: sandbox <value>;

где <value> может необязательно быть одним из следующих значений:

allow-downloads

Разрешает загрузки после нажатия пользователем кнопки или ссылки.

allow-downloads-without-user-activation Экспериментальная

Разрешает загрузки без действий пользователя.

allow-forms

Разрешает странице отправлять формы. Если этот ключевое слово не используется, данная операция запрещена.

allow-modals

Разрешает странице открывать модальные окна.

allow-orientation-lock

Разрешает странице отключать возможность блокировки ориентации экрана.

allow-pointer-lock

Разрешает странице использовать API блокировки указателя.

allow-popups

Разрешает всплывающие окна (например, от window.open, target="_blank", showModalDialog). Если это ключевое слово не используется, эта функциональность не будет работать.

allow-popups-to-escape-sandbox

Разрешает документам в среде выполнения открывать новые окна без принудительного применения флагов среды выполнения к ним. Это позволит, например, безопасно поместить стороннюю рекламу в среду выполнения, не навязывая те же ограничения странице, на которую ведет ссылка рекламы.

allow-presentation

Разрешает внедрителю контролировать возможность iframe запускать сеанс презентации.

allow-same-origin

Разрешает рассматривать контент как принадлежащий его обычному источнику. Если это ключевое слово не используется, встроенный контент рассматривается как принадлежащий уникальному источнику.

allow-scripts

Разрешает странице запускать сценарии (но не создавать всплывающие окна). Если это ключевое слово не используется, данная операция запрещена.

allow-storage-access-by-user-activation Экспериментальная

Разрешает ресурсу запрашивать доступ к возможностям хранения родительского контекста с помощью Storage Access API.

allow-top-navigation

Разрешает странице переходить (загружать) контент в контекст верхнего уровня. Если это ключевое слово не используется, данная операция запрещена.

allow-top-navigation-by-user-activation

Разрешает ресурсу переходить к контексту верхнего уровня, но только если это инициируется действием пользователя.

allow-top-navigation-to-custom-protocols

Разрешает переходы к схемам, отличным от fetch, для передачи внешнему программному обеспечению.

Примеры

Content-Security-Policy: sandbox allow-scripts;

Спецификации

Спецификация
Content Security Policy Уровень 3
# directive-sandbox

Совместимость с браузерами

Рабочий стол Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
sandbox
25
14
50
10
15
7
Да
Да
50
Да
7
Да

См. также

  • Content-Security-Policy
  • sandbox атрибут для элементов <iframe>

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/sandbox

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API