CSP: script-src-elem
CSP: script-src-elem
Директива HTTP Content-Security-Policy (CSP) script-src-elem указывает допустимые источники для элементов JavaScript <script>.
Данная директива указывает только допустимые источники в элементах <script> (как для запросов скрипта, так и для блокирования). Она не применяется к другим источникам JavaScript, которые могут инициировать выполнение скрипта, таким как обработчики событий встроенного скрипта (onclick), методы выполнения скрипта заблокированные проверкой "unsafe-eval", и XSLT стили. (Допустимые источники могут быть указаны для всех источников JavaScript с помощью script-src, или только для встроенных обработчиков скрипта с помощью script-src-attr.)
| Версия CSP | 3 |
|---|---|
| Тип директивы | Директива Fetch |
default-src резервное значение | Да. Если эта директива отсутствует, пользовательский агент будет искать директиву script-src, а если обе отсутствуют, то обратится к директиве default-src . |
Синтаксис
Для политики script-src-elem может быть разрешено несколько источников:
Content-Security-Policy: script-src-elem <source>; Content-Security-Policy: script-src-elem <source> <source>;
script-src-elem может использоваться совместно с script-src:
Content-Security-Policy: script-src <source>; Content-Security-Policy: script-src-elem <source>;
Источники
<source> может быть любым из значений, перечисленных в Значения источников CSP.
Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).
Примеры
Случай нарушения
Учитывая заголовок CSP:
Content-Security-Policy: script-src-elem https://example.com/
…следующий скрипт будет заблокирован и не будет загружен или выполнен:
<script src="https://not-example.com/js/library.js"></script>
Спецификации
Совместимость с браузерами
| Рабочие столы | Мобильные устройства | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Chrome | Edge | Firefox | Internet Explorer | Opera | Safari | WebView Android | Chrome Android | Firefox for Android | Opera Android | Safari на IOS | Samsung Internet | |
script-src-elem |
75 |
79 |
105
предварительный просмотр
|
Нет |
62 |
Нет |
75 |
75 |
Нет |
54 |
Нет |
11.0 |
См. также
© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/script-src-elem