plugin-types
La directive CSP plugin-types limitait les types MIME des plugins intégrés. Elle est dépréciée et retirée. Utilisez object-src none à la place.
Dernière mise à jour:
La directive plugin-types de la politique de sécurité du contenu (CSP)
restreignait autrefois l'ensemble des types MIME qu'une page pouvait charger via
des éléments de plugin tels que <object> et <embed>. Les plugins de
navigateur ont été retirés, donc la directive a été abandonnée de la
spécification et retirée des navigateurs.
Déprécié
plugin-types est dépréciée et a été retirée. Les navigateurs ont abandonné entièrement la prise en charge des plugins, ce qui ne laissait plus rien à régir à la directive, donc elle a été abandonnée de CSP niveau 3 et retirée de Chromium. Pour bloquer le contenu de plugin, définissez plutôt object-src 'none'.
Utilisez le remplacement à la place :
Content-Security-Policy: object-src 'none'Que faire à la place
Utilisez object-src
pour contrôler le contenu de plugin. La définir à 'none', comme dans l'exemple
ci-dessus, bloque d'emblée <object>, <embed> et l'ancien <applet>, ce qui
est le défaut recommandé d'une CSP stricte et couvre ce que plugin-types était
censée restreindre.
C'est plus direct qu'une liste d'autorisation de types MIME : il n'y a plus aucune raison d'autoriser un type de plugin sur le web moderne, donc bloquez-les tous.
Pourquoi elle a été retirée
plugin-types existait pour autoriser des types MIME de plugin à l'époque où les
navigateurs exécutaient NPAPI et des plugins similaires. Les navigateurs ont
depuis retiré entièrement la prise en charge des plugins, donc une directive qui
autorisait des types de plugin n'avait plus rien à régir. CSP niveau 3 l'a
abandonnée, et Chromium l'a retirée.
Prise en charge par les navigateurs
Aucun navigateur actuel n'applique plugin-types. Elle a été retirée de Chromium
et n'a jamais fait partie de CSP niveau 3. Utilisez
object-src 'none'
à sa place.
Voir aussi
- object-src, la directive à utiliser à la place
- default-src, le repli sur lequel object-src retombe
- Évaluer une politique avec l'évaluateur CSP
Sources
sandbox
La directive CSP sandbox applique des restrictions de sandbox à un document et accepte des tokens allow-* plutôt que la liste de sources habituelle.
form-action
La directive CSP form-action restreint les URL vers lesquelles un formulaire peut soumettre et bloque les envois de données vers un attaquant.