CentralCSP
PolitiquesContent-Security-PolicyDirectives

navigate-to

La directive CSP navigate-to devait restreindre les cibles de navigation. Retirée de la spécification en 2022, jamais livrée dans un navigateur.

Dernière mise à jour:

La directive navigate-to de la politique de sécurité du contenu (CSP) devait restreindre les cibles vers lesquelles une page pouvait naviguer, via les liens, les soumissions de formulaires et la navigation pilotée par script. Elle a été retirée de la spécification CSP en septembre 2022 et n'a jamais été livrée dans aucun navigateur.

Retirée

navigate-to a été retirée de la spécification CSP en septembre 2022 parce que le groupe de travail n'a jamais tranché la façon dont elle devait gérer les redirections et la navigation cross-origin. Elle n'a jamais existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée aux utilisateurs. Il n'y a pas de remplacement. Retirez-la de votre politique ; elle n'a aucun effet dans aucun navigateur.

Ce qu'il faut faire à la place

Il n'existe pas de remplacement pour restreindre les cibles de navigation en général. Le contrôle survivant le plus proche est form-action, qui restreint où les formulaires peuvent soumettre, mais rien dans CSP ne régit où un lien ou un script peut faire naviguer la page. Supprimez navigate-to de toute politique qui la porte. Son mot-clé compagnon 'unsafe-allow-redirects' subsiste dans la grammaire de la spec sans définition fonctionnelle, il doit donc partir aussi ; voir la page Mots-clés CSP pour les mots-clés qui fonctionnent.

Pourquoi elle a été retirée

navigate-to soulevait des questions non résolues sur les redirections et la navigation cross-origin que le groupe de travail n'a jamais tranchées, donc la directive a été abandonnée de la spécification en septembre 2022. Elle n'avait jamais été implémentée que derrière des drapeaux de développement dans Chrome et Firefox et n'a atteint les utilisateurs dans aucun des deux navigateurs.

Prise en charge par les navigateurs

Aucun navigateur ne prend en charge navigate-to. Elle n'a existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée. Safari ne l'a jamais implémentée.

Voir aussi

Sources

On this page