CentralCSP
PolitiquesContent-Security-PolicyDirectives

referrer

La directive CSP referrer était une expérimentation antérieure à CSP3 pour contrôler le header Referer. Utilisez plutôt le header Referrer-Policy.

Dernière mise à jour:

La directive referrer de la politique de sécurité du contenu (CSP) était une directive expérimentale antérieure à CSP3 pour contrôler le header Referer qu'une page envoie avec ses requêtes sortantes. Elle n'a jamais été standardisée et a été retirée des navigateurs.

Obsolète

referrer était une directive expérimentale qui n'est jamais entrée dans la spécification CSP. La plateforme a standardisé le contrôle du referrer sous la forme du header dédié Referrer-Policy plutôt que d'une directive CSP, donc les navigateurs ont retiré referrer. Définissez Referrer-Policy à sa place.

Utilisez plutôt le remplacement :

Referrer-Policy: strict-origin-when-cross-origin

Ce qu'il faut faire à la place

Le comportement du referrer a reçu son propre header. Définissez Referrer-Policy sur vos réponses ; l'aide-mémoire OWASP sur les headers HTTP recommande strict-origin-when-cross-origin, la valeur montrée ci-dessus.

Supprimez referrer de toute politique qui la porte encore ; elle ne contrôle rien dans les navigateurs actuels. Vous pouvez vérifier quels headers de sécurité une page en production envoie, dont Referrer-Policy, avec le scanner de headers de sécurité.

Pourquoi elle a été retirée

referrer est antérieure à CSP Level 3 et n'a jamais été qu'une expérimentation. La plateforme a standardisé le contrôle du referrer sous la forme d'un header Referrer-Policy dédié plutôt que d'une directive CSP, donc la directive a été abandonnée et les navigateurs l'ont retirée.

Prise en charge par les navigateurs

Aucun navigateur actuel ne prend en charge la directive referrer. Utilisez le header Referrer-Policy, largement pris en charge.

Voir aussi

Sources

On this page