referrer
La directive CSP referrer était une expérimentation antérieure à CSP3 pour contrôler le header Referer. Utilisez plutôt le header Referrer-Policy.
Dernière mise à jour:
La directive referrer de la politique de sécurité du contenu (CSP) était une directive expérimentale antérieure à CSP3 pour contrôler le header Referer qu'une page envoie avec ses requêtes sortantes. Elle n'a jamais été standardisée et a été retirée des navigateurs.
Obsolète
referrer était une directive expérimentale qui n'est jamais entrée dans la spécification CSP. La plateforme a standardisé le contrôle du referrer sous la forme du header dédié Referrer-Policy plutôt que d'une directive CSP, donc les navigateurs ont retiré referrer. Définissez Referrer-Policy à sa place.
Utilisez plutôt le remplacement :
Referrer-Policy: strict-origin-when-cross-originCe qu'il faut faire à la place
Le comportement du referrer a reçu son propre header. Définissez Referrer-Policy sur vos réponses ; l'aide-mémoire OWASP sur les headers HTTP recommande strict-origin-when-cross-origin, la valeur montrée ci-dessus.
Supprimez referrer de toute politique qui la porte encore ; elle ne contrôle rien dans les navigateurs actuels. Vous pouvez vérifier quels headers de sécurité une page en production envoie, dont Referrer-Policy, avec le scanner de headers de sécurité.
Pourquoi elle a été retirée
referrer est antérieure à CSP Level 3 et n'a jamais été qu'une expérimentation. La plateforme a standardisé le contrôle du referrer sous la forme d'un header Referrer-Policy dédié plutôt que d'une directive CSP, donc la directive a été abandonnée et les navigateurs l'ont retirée.
Prise en charge par les navigateurs
Aucun navigateur actuel ne prend en charge la directive referrer. Utilisez le header Referrer-Policy, largement pris en charge.
Voir aussi
- Index des directives
- Évaluer une politique avec l'évaluateur CSP
- Scanner les headers de sécurité d'une page
Sources
navigate-to
La directive CSP navigate-to devait restreindre les cibles de navigation. Retirée de la spécification en 2022, jamais livrée dans un navigateur.
require-sri-for
La directive CSP require-sri-for devait imposer Subresource Integrity aux scripts et aux styles. Utilisez plutôt le header Integrity-Policy.