Content-Security-Policy

Baseline Widely available *

This feature is well established and works across many devices and browser versions. It’s been available across browsers since August 2016.

* Some parts of this feature may have varying levels of support.

O cabeçalho de resposta HTTP Content-Security-Policy permite aos administradores do site, ter controle sobre os recursos que o agente de usuário é permitido carregar para uma certa página. Com algumas pequenas exceções, políticas majoritariamente envolvem especificar as origens do servidor e pontos de acessos dos scripts. Isso ajuda contra ataques de scripting entre sites (XSS).

Para mais informações, veja o artigo introdutório em Política de Segurança de Conteúdo (Content Security Policy)(CSP).

Tipo de cabeçalho Response header
Forbidden header name não

Sintaxe

Content-Security-Policy: ; 

Diretivas

Fetch directives

Diretivas de busca (Fetch directives) controlam as localizações dos quais certos tipos de recursos podem ser carregados.

Lista de Diretivas de busca de Política de Segurança de Conteúdo (CSP)

child-src

Define uma origem válida para web workers e contextos aninhados de navegação carregados usando elementos como e