En-têtes HTTP
Signification de l’en-tête HTTP Content-Security-Policy
Content-Security-Policy restreint depuis où les ressources de la page peuvent se charger.
Signification
Le serveur envoie des règles appliquées par le navigateur pour les scripts, styles, images, cadres et autres types de ressources.
Où il apparaît
Les applications web l’envoient pour réduire les risques d’injection de script, de clickjacking, de contenu mixte et d’exfiltration de données.
Ce qu’il faut vérifier
Vérifiez les rapports de ressources bloquées, la stratégie de nonce ou de hash, les règles de cadres et si la politique est trop large.
Exemple
Content-Security-Policy: default-src https:; img-src https: data:Valeurs et directives courantes
default-srcdefault-src 'self'Liste de sources de repli pour les directives fetch qui ne sont pas définies plus spécifiquement.script-srcscript-src 'self' https://cdn.exampleContrôle depuis où le JavaScript peut se charger et quels motifs de script en ligne peuvent s’exécuter.style-srcstyle-src 'self' 'unsafe-inline'Contrôle depuis où le CSS peut se charger et comment les styles en ligne sont gérés.img-srcimg-src https: data:Contrôle depuis où les images peuvent se charger.connect-srcconnect-src 'self' https://api.exampleContrôle les URL utilisées par fetch, XHR, WebSocket, EventSource et API similaires.font-srcfont-src https://fonts.exampleContrôle depuis où les polices peuvent se charger.frame-srcframe-src 'self'Contrôle quelles URL cette page peut charger dans des cadres.frame-ancestorsframe-ancestors 'none'Contrôle quelles pages parentes peuvent intégrer cette page dans un cadre.base-uribase-uri 'self'Restreint quelles URL peuvent être utilisées dans un élément base.object-srcobject-src 'none'Contrôle les ressources de type plugin object, embed et applet.report-toreport-to defaultNomme un groupe de points de terminaison de rapport pour les violations de politique.report-urireport-uri https://example.com/csp-reportEnvoie les rapports de violation de politique à une URL ; les politiques plus récentes utilisent souvent report-to.
Références
- Registre
- IANA HTTP Field Name Registry
- Spécification
- Content Security Policy Level 3