CSP: script-src-attr
CSP: script-src-attr
Директива HTTP Content-Security-Policy (CSP) script-src-attr определяет допустимые источники для обработчиков событий JavaScript встраиваемых скриптов.
Эта директива задаёт только допустимые источники для обработчиков событий встраиваемых скриптов, таких как onclick. Она не применяется к другим источникам JavaScript, которые могут вызвать выполнение скрипта, таким как URL-адреса, загружаемые непосредственно в элементы <script> и стили XSLT. (Допустимые источники могут быть указаны для всех источников JavaScript-скриптов с помощью script-src или только для элементов <script> с помощью script-src-elem.)
| Версия CSP | 3 |
|---|---|
| Тип директивы | Директива Fetch |
default-src резервный вариант | Да. Если эта директива отсутствует, пользовательский агент будет искать директиву script-src, а если обе отсутствуют, то обратится к резервной директиве default-src |
Синтаксис
Для политики script-src-attr может быть разрешено несколько источников:
Content-Security-Policy: script-src-attr <source>; Content-Security-Policy: script-src-attr <source> <source>;
script-src-attr может использоваться совместно с script-src и переопределять её для проверки встраиваемых обработчиков:
Content-Security-Policy: script-src <source>; Content-Security-Policy: script-src-attr <source>;
Источники
<source> может быть любым из значений, перечисленных в CSP Source Values.
Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).
Примеры
Случай нарушения
Учитывая данный заголовок CSP:
Content-Security-Policy: script-src-attr 'none'
…следующий встраиваемый обработчик событий заблокирован и не будет загружен или выполнен:
<button id="btn" onclick="doSomething()"></button>
Обратите внимание, что обычно следует заменить встраиваемые обработчики событий вызовами addEventListener:
document.getElementById("btn").addEventListener("click", doSomething);
Спецификации
Совместимость с браузерами
| Рабочий стол | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
script-src-attr |
75 |
79 |
105
предварительный просмотр
|
Нет |
62 |
Нет |
75 |
75 |
Нет |
54 |
Нет |
11.0 |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/script-src-attr