require-sri-for
La directive CSP require-sri-for devait imposer Subresource Integrity aux scripts et aux styles. Utilisez plutôt le header Integrity-Policy.
Dernière mise à jour:
La directive require-sri-for de la politique de sécurité du contenu (CSP) devait imposer les vérifications Subresource Integrity (SRI) sur les scripts et les feuilles de style, en bloquant ceux dépourvus d'attribut integrity. Elle n'a jamais été livrée dans un navigateur stable et a été abandonnée.
Obsolète
require-sri-for n'a jamais atteint la version stable ; elle n'a existé que derrière un drapeau expérimental de Chrome et a été abandonnée pour risque de compatibilité (trop de pages auraient cassé une fois l'exigence activée). Sa conception a été reprise dans le header Integrity-Policy, qui est le remplacement.
Utilisez plutôt le remplacement :
Integrity-Policy: blocked-destinations=(script)Ce qu'il faut faire à la place
Utilisez le header Integrity-Policy, qui a repris le même objectif : exiger SRI sur les ressources qu'une page charge. L'exemple ci-dessus bloque les scripts dépourvus de métadonnées d'intégrité.
Supprimez require-sri-for de toute politique qui la porte encore ; elle n'a aucun effet dans aucun navigateur. Pour ajouter les attributs integrity eux-mêmes, notre guide SRI couvre la mécanique, et le générateur SRI calcule les hashes pour vous.
Pourquoi elle a été retirée
require-sri-for n'a jamais fonctionné que derrière un drapeau expérimental dans Chrome et n'a atteint la version stable d'aucun navigateur. Elle a été abandonnée pour risque de compatibilité : trop de pages auraient cassé dès l'activation de l'exigence. Sa conception a ensuite été reprise dans le header Integrity-Policy, qui est livré avec une variante report-only pour que les sites mesurent la casse avant d'appliquer.
Prise en charge par les navigateurs
Aucun navigateur ne prend en charge require-sri-for. Elle n'a existé que derrière un drapeau expérimental de Chrome et n'a jamais été livrée par Firefox ni Safari. Le header Integrity-Policy est la voie prise en charge pour exiger SRI.
Voir aussi
- Integrity-Policy, le header qui l'a remplacée
- Subresource Integrity
- Index des directives
- Générer des hashes SRI avec le générateur SRI
Sources
referrer
La directive CSP referrer était une expérimentation antérieure à CSP3 pour contrôler le header Referer. Utilisez plutôt le header Referrer-Policy.
Cross-Origin-Opener-Policy
COOP isole votre fenêtre des openers et popups cross-origin, bloque les attaques inter-fenêtres et active une isolation cross-origin.