Spec-Zone.ru › HTTP

CSP: script-src-elem

CSP: script-src-elem

Директива HTTP Content-Security-Policy (CSP) script-src-elem указывает допустимые источники для элементов JavaScript <script>.

Данная директива указывает только допустимые источники в элементах <script> (как для запросов скрипта, так и для блокирования). Она не применяется к другим источникам JavaScript, которые могут инициировать выполнение скрипта, таким как обработчики событий встроенного скрипта (onclick), методы выполнения скрипта заблокированные проверкой "unsafe-eval", и XSLT стили. (Допустимые источники могут быть указаны для всех источников JavaScript с помощью script-src, или только для встроенных обработчиков скрипта с помощью script-src-attr.)

Версия CSP 3
Тип директивы Директива Fetch
default-src резервное значение Да. Если эта директива отсутствует, пользовательский агент будет искать директиву script-src, а если обе отсутствуют, то обратится к директиве default-src .

Синтаксис

Для политики script-src-elem может быть разрешено несколько источников:

Content-Security-Policy: script-src-elem <source>;
Content-Security-Policy: script-src-elem <source> <source>;

script-src-elem может использоваться совместно с script-src:

Content-Security-Policy: script-src <source>;
Content-Security-Policy: script-src-elem <source>;

Источники

<source> может быть любым из значений, перечисленных в Значения источников CSP.

Обратите внимание, что этот же набор значений может использоваться во всех директивах fetch (и в ряде других директив).

Примеры

Случай нарушения

Учитывая заголовок CSP:

Content-Security-Policy: script-src-elem https://example.com/

…следующий скрипт будет заблокирован и не будет загружен или выполнен:

<script src="https://not-example.com/js/library.js"></script>

Спецификации

Спецификация
Уровень 3 политики безопасности содержимого веб-приложения
# directive-script-src-elem

Совместимость с браузерами

Рабочие столы Мобильные устройства
Chrome Edge Firefox Internet Explorer Opera Safari WebView Android Chrome Android Firefox for Android Opera Android Safari на IOS Samsung Internet
script-src-elem
75
79
105
предварительный просмотр
Нет
62
Нет
75
75
Нет
54
Нет
11.0

См. также

  • Content-Security-Policy
  • <script>
  • script-src
  • script-src-attr

© 2005–2022 MDN contributors.
Licensed under the Creative Commons Attribution-ShareAlike License v2.5 or later.
https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy/script-src-elem

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API