CentralCSP
PolitiquesContent-Security-PolicyDirectives

plugin-types

La directive CSP plugin-types limitait les types MIME des plugins intégrés. Elle est dépréciée et retirée. Utilisez object-src none à la place.

Dernière mise à jour:

La directive plugin-types de la politique de sécurité du contenu (CSP) restreignait autrefois l'ensemble des types MIME qu'une page pouvait charger via des éléments de plugin tels que <object> et <embed>. Les plugins de navigateur ont été retirés, donc la directive a été abandonnée de la spécification et retirée des navigateurs.

Déprécié

plugin-types est dépréciée et a été retirée. Les navigateurs ont abandonné entièrement la prise en charge des plugins, ce qui ne laissait plus rien à régir à la directive, donc elle a été abandonnée de CSP niveau 3 et retirée de Chromium. Pour bloquer le contenu de plugin, définissez plutôt object-src 'none'.

Utilisez le remplacement à la place :

Content-Security-Policy: object-src 'none'

Que faire à la place

Utilisez object-src pour contrôler le contenu de plugin. La définir à 'none', comme dans l'exemple ci-dessus, bloque d'emblée <object>, <embed> et l'ancien <applet>, ce qui est le défaut recommandé d'une CSP stricte et couvre ce que plugin-types était censée restreindre.

C'est plus direct qu'une liste d'autorisation de types MIME : il n'y a plus aucune raison d'autoriser un type de plugin sur le web moderne, donc bloquez-les tous.

Pourquoi elle a été retirée

plugin-types existait pour autoriser des types MIME de plugin à l'époque où les navigateurs exécutaient NPAPI et des plugins similaires. Les navigateurs ont depuis retiré entièrement la prise en charge des plugins, donc une directive qui autorisait des types de plugin n'avait plus rien à régir. CSP niveau 3 l'a abandonnée, et Chromium l'a retirée.

Prise en charge par les navigateurs

Aucun navigateur actuel n'applique plugin-types. Elle a été retirée de Chromium et n'a jamais fait partie de CSP niveau 3. Utilisez object-src 'none' à sa place.

Voir aussi

Sources

On this page