CentralCSP
PolitiquesContent-Security-PolicyDirectives

require-sri-for

La directive CSP require-sri-for devait imposer Subresource Integrity aux scripts et aux styles. Utilisez plutôt le header Integrity-Policy.

Dernière mise à jour:

La directive require-sri-for de la politique de sécurité du contenu (CSP) devait imposer les vérifications Subresource Integrity (SRI) sur les scripts et les feuilles de style, en bloquant ceux dépourvus d'attribut integrity. Elle n'a jamais été livrée dans un navigateur stable et a été abandonnée.

Obsolète

require-sri-for n'a jamais atteint la version stable ; elle n'a existé que derrière un drapeau expérimental de Chrome et a été abandonnée pour risque de compatibilité (trop de pages auraient cassé une fois l'exigence activée). Sa conception a été reprise dans le header Integrity-Policy, qui est le remplacement.

Utilisez plutôt le remplacement :

Integrity-Policy: blocked-destinations=(script)

Ce qu'il faut faire à la place

Utilisez le header Integrity-Policy, qui a repris le même objectif : exiger SRI sur les ressources qu'une page charge. L'exemple ci-dessus bloque les scripts dépourvus de métadonnées d'intégrité.

Supprimez require-sri-for de toute politique qui la porte encore ; elle n'a aucun effet dans aucun navigateur. Pour ajouter les attributs integrity eux-mêmes, notre guide SRI couvre la mécanique, et le générateur SRI calcule les hashes pour vous.

Pourquoi elle a été retirée

require-sri-for n'a jamais fonctionné que derrière un drapeau expérimental dans Chrome et n'a atteint la version stable d'aucun navigateur. Elle a été abandonnée pour risque de compatibilité : trop de pages auraient cassé dès l'activation de l'exigence. Sa conception a ensuite été reprise dans le header Integrity-Policy, qui est livré avec une variante report-only pour que les sites mesurent la casse avant d'appliquer.

Prise en charge par les navigateurs

Aucun navigateur ne prend en charge require-sri-for. Elle n'a existé que derrière un drapeau expérimental de Chrome et n'a jamais été livrée par Firefox ni Safari. Le header Integrity-Policy est la voie prise en charge pour exiger SRI.

Voir aussi

Sources

On this page