Spec-Zone.ru › HTTP

CSP: script-src-attr

CSP: script-src-attr

Директива HTTP Content-Security-Policy (CSP) script-src-attr определяет допустимые источники для обработчиков событий JavaScript встраиваемых скриптов.

Эта директива задаёт только допустимые источники для обработчиков событий встраиваемых скриптов, таких как onclick. Она не применяется к другим источникам JavaScript, которые могут вызвать выполнение скрипта, таким как URL-адреса, загружаемые непосредственно в элементы <script> и стили XSLT. (Допустимые источники могут быть указаны для всех источников JavaScript-скриптов с помощью script-src или только для элементов <script> с помощью script-src-elem.)

Версия CSP 3
Тип директивы Директива Fetch
default-src резервный вариант Да. Если эта директива отсутствует, пользовательский агент будет искать директиву script-src, а если обе отсутствуют, то обратится к резервной директиве default-src

Синтаксис

Для политики script-src-attr может быть разрешено несколько источников:

Content-Security-Policy: script-src-attr <source>;
Content-Security-Policy: script-src-attr <source> <source>;

script-src-attr может использоваться совместно с script-src и переопределять её для проверки встраиваемых обработчиков:

Content-Security-Policy: script-src <source>;
Content-Security-Policy: script-src-attr <source>;

Источники

<source> может быть любым из значений, перечисленных в CSP Source Values.

Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).

Примеры

Случай нарушения

Учитывая данный заголовок CSP:

Content-Security-Policy: script-src-attr 'none'

…следующий встраиваемый обработчик событий заблокирован и не будет загружен или выполнен:

<button id="btn" onclick="doSomething()"></button>

Обратите внимание, что обычно следует заменить встраиваемые обработчики событий вызовами addEventListener:

document.getElementById("btn").addEventListener("click", doSomething);

Спецификации

Спецификация
Content Security Policy Level 3
# directive-script-src-attr

Совместимость с браузерами

Рабочий стол Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
script-src-attr
75
79
105
предварительный просмотр
Нет
62
Нет
75
75
Нет
54
Нет
11.0

См. также

  • Content-Security-Policy
  • <script>
  • script-src
  • script-src-elem

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/script-src-attr

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API