CentralCSP
PolitiquesContent-Security-PolicyDirectives

navigate-to

La directive CSP navigate-to devait restreindre les cibles de navigation. Retirée de la spécification en 2022, jamais livrée dans un navigateur.

Dernière mise à jour:

La directive navigate-to de la politique de sécurité du contenu (CSP) devait restreindre les cibles vers lesquelles une page pouvait naviguer, via les liens, les soumissions de formulaires et la navigation pilotée par script. Elle a été retirée de la spécification CSP en septembre 2022 et n'a jamais été livrée dans aucun navigateur.

Retirée

navigate-to a été retirée de la spécification CSP en septembre 2022, faute d'accord au sein du groupe de travail sur la façon dont elle devait gérer les redirections et la navigation cross-origin. Elle n'a jamais existé que derrière des drapeaux de développement dans Chrome et Firefox, et n'a jamais été livrée aux utilisateurs. Rien ne la remplace. Retirez-la de votre politique ; elle n'a d'effet dans aucun navigateur.

Ce qu'il faut faire à la place

Il n'existe pas de remplacement pour restreindre les cibles de navigation en général. Le contrôle le plus proche qui subsiste est form-action, qui restreint les destinations auxquelles un formulaire peut soumettre ses données, mais rien dans CSP ne régit où un lien ou un script peut faire naviguer la page. Supprimez navigate-to de toute politique où elle figure encore. Le mot-clé associé 'unsafe-allow-redirects' subsiste dans la grammaire de la spec sans définition fonctionnelle : lui aussi doit disparaître ; voir la page Mots-clés CSP pour les mots-clés qui fonctionnent.

Pourquoi elle a été retirée

navigate-to soulevait des questions non résolues sur les redirections et la navigation cross-origin que le groupe de travail n'a jamais tranchées, et la directive a disparu de la spécification en septembre 2022. Elle n'avait jamais été implémentée que derrière des drapeaux de développement dans Chrome et Firefox, et elle n'a atteint les utilisateurs ni dans l'un ni dans l'autre.

Prise en charge par les navigateurs

Aucun navigateur ne prend en charge navigate-to. Elle n'a existé que derrière des drapeaux de développement dans Chrome et Firefox et n'a jamais été livrée. Safari ne l'a jamais implémentée.

Voir aussi

Sources

On this page