lightmy.day

En-têtes HTTP

Signification de l’en-tête HTTP Content-Security-Policy

Content-Security-Policy restreint depuis où les ressources de la page peuvent se charger.

Signification

Le serveur envoie des règles appliquées par le navigateur pour les scripts, styles, images, cadres et autres types de ressources.

Où il apparaît

Les applications web l’envoient pour réduire les risques d’injection de script, de clickjacking, de contenu mixte et d’exfiltration de données.

Ce qu’il faut vérifier

Vérifiez les rapports de ressources bloquées, la stratégie de nonce ou de hash, les règles de cadres et si la politique est trop large.

Exemple

Content-Security-Policy: default-src https:; img-src https: data:

Valeurs et directives courantes

default-src
default-src 'self'Liste de sources de repli pour les directives fetch qui ne sont pas définies plus spécifiquement.
script-src
script-src 'self' https://cdn.exampleContrôle depuis où le JavaScript peut se charger et quels motifs de script en ligne peuvent s’exécuter.
style-src
style-src 'self' 'unsafe-inline'Contrôle depuis où le CSS peut se charger et comment les styles en ligne sont gérés.
img-src
img-src https: data:Contrôle depuis où les images peuvent se charger.
connect-src
connect-src 'self' https://api.exampleContrôle les URL utilisées par fetch, XHR, WebSocket, EventSource et API similaires.
font-src
font-src https://fonts.exampleContrôle depuis où les polices peuvent se charger.
frame-src
frame-src 'self'Contrôle quelles URL cette page peut charger dans des cadres.
frame-ancestors
frame-ancestors 'none'Contrôle quelles pages parentes peuvent intégrer cette page dans un cadre.
base-uri
base-uri 'self'Restreint quelles URL peuvent être utilisées dans un élément base.
object-src
object-src 'none'Contrôle les ressources de type plugin object, embed et applet.
report-to
report-to defaultNomme un groupe de points de terminaison de rapport pour les violations de politique.
report-uri
report-uri https://example.com/csp-reportEnvoie les rapports de violation de politique à une URL ; les politiques plus récentes utilisent souvent report-to.

Références

En-têtes HTTP associés

Codes de statut HTTP associés