navigate-to
La directive CSP navigate-to devait restreindre les cibles de navigation. Retirée de la spécification en 2022, jamais livrée dans un navigateur.
Dernière mise à jour:
La directive navigate-to de la politique de sécurité du contenu (CSP) devait restreindre les cibles vers lesquelles une page pouvait naviguer, via les liens, les soumissions de formulaires et la navigation pilotée par script. Elle a été retirée de la spécification CSP en septembre 2022 et n'a jamais été livrée dans aucun navigateur.
Retirée
navigate-to a été retirée de la spécification CSP en septembre 2022, faute d'accord au sein du groupe de travail sur la façon dont elle devait gérer les redirections et la navigation cross-origin. Elle n'a jamais existé que derrière des drapeaux de développement dans Chrome et Firefox, et n'a jamais été livrée aux utilisateurs. Rien ne la remplace. Retirez-la de votre politique ; elle n'a d'effet dans aucun navigateur.
Ce qu'il faut faire à la place
Il n'existe pas de remplacement pour restreindre les cibles de navigation en général. Le contrôle le plus proche qui subsiste est form-action, qui restreint les destinations auxquelles un formulaire peut soumettre ses données, mais rien dans CSP ne régit où un lien ou un script peut faire naviguer la page. Supprimez navigate-to de toute politique où elle figure encore. Le mot-clé associé 'unsafe-allow-redirects' subsiste dans la grammaire de la spec sans définition fonctionnelle : lui aussi doit disparaître ; voir la page Mots-clés CSP pour les mots-clés qui fonctionnent.
Pourquoi elle a été retirée
navigate-to soulevait des questions non résolues sur les redirections et la navigation cross-origin que le groupe de travail n'a jamais tranchées, et la directive a disparu de la spécification en septembre 2022. Elle n'avait jamais été implémentée que derrière des drapeaux de développement dans Chrome et Firefox, et elle n'a atteint les utilisateurs ni dans l'un ni dans l'autre.
Prise en charge par les navigateurs
Aucun navigateur ne prend en charge navigate-to. Elle n'a existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée. Safari ne l'a jamais implémentée.
Voir aussi
- form-action, la directive liée à la navigation qui subsiste
- Index des directives
- Évaluer une politique avec l'évaluateur CSP
Sources
trusted-types
La directive CSP trusted-types définit les noms de Trusted Types policy autorisés sur une page et verrouille qui peut produire des valeurs de confiance.
referrer
La directive CSP referrer était une expérimentation antérieure à CSP3 pour contrôler le header Referer. Utilisez plutôt le header Referrer-Policy.