navigate-to
La directive CSP navigate-to devait restreindre les cibles de navigation. Retirée de la spécification en 2022, jamais livrée dans un navigateur.
Dernière mise à jour:
La directive navigate-to de la politique de sécurité du contenu (CSP) devait restreindre les cibles vers lesquelles une page pouvait naviguer, via les liens, les soumissions de formulaires et la navigation pilotée par script. Elle a été retirée de la spécification CSP en septembre 2022 et n'a jamais été livrée dans aucun navigateur.
Retirée
navigate-to a été retirée de la spécification CSP en septembre 2022 parce que le groupe de travail n'a jamais tranché la façon dont elle devait gérer les redirections et la navigation cross-origin. Elle n'a jamais existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée aux utilisateurs. Il n'y a pas de remplacement. Retirez-la de votre politique ; elle n'a aucun effet dans aucun navigateur.
Ce qu'il faut faire à la place
Il n'existe pas de remplacement pour restreindre les cibles de navigation en général. Le contrôle survivant le plus proche est form-action, qui restreint où les formulaires peuvent soumettre, mais rien dans CSP ne régit où un lien ou un script peut faire naviguer la page. Supprimez navigate-to de toute politique qui la porte. Son mot-clé compagnon 'unsafe-allow-redirects' subsiste dans la grammaire de la spec sans définition fonctionnelle, il doit donc partir aussi ; voir la page Mots-clés CSP pour les mots-clés qui fonctionnent.
Pourquoi elle a été retirée
navigate-to soulevait des questions non résolues sur les redirections et la navigation cross-origin que le groupe de travail n'a jamais tranchées, donc la directive a été abandonnée de la spécification en septembre 2022. Elle n'avait jamais été implémentée que derrière des drapeaux de développement dans Chrome et Firefox et n'a atteint les utilisateurs dans aucun des deux navigateurs.
Prise en charge par les navigateurs
Aucun navigateur ne prend en charge navigate-to. Elle n'a existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée. Safari ne l'a jamais implémentée.
Voir aussi
- form-action, la directive survivante liée à la navigation
- Index des directives
- Évaluer une politique avec l'évaluateur CSP
Sources
trusted-types
La directive CSP trusted-types définit les noms de Trusted Types policy autorisés sur une page et verrouille qui peut produire des valeurs de confiance.
referrer
La directive CSP referrer était une expérimentation antérieure à CSP3 pour contrôler le header Referer. Utilisez plutôt le header Referrer-Policy.