CentralCSP
PolitiquesContent-Security-PolicyDirectives

require-sri-for

La directive CSP require-sri-for devait imposer Subresource Integrity aux scripts et aux styles. Utilisez plutôt le header Integrity-Policy.

Dernière mise à jour:

La directive require-sri-for de la politique de sécurité du contenu (CSP) devait imposer les vérifications Subresource Integrity (SRI) sur les scripts et les feuilles de style, en bloquant ceux dépourvus d'attribut integrity. Elle n'a jamais été livrée dans un navigateur stable et a été abandonnée.

Obsolète

require-sri-for n'a jamais atteint la version stable ; elle n'a existé que derrière un drapeau expérimental de Chrome et a été abandonnée pour risque de compatibilité (trop de pages auraient cassé une fois l'exigence activée). Sa conception a été reprise dans le header Integrity-Policy, qui la remplace.

Utilisez plutôt son remplaçant :

Integrity-Policy: blocked-destinations=(script)

Ce qu'il faut faire à la place

Utilisez le header Integrity-Policy, qui a repris le même objectif : exiger SRI sur les ressources qu'une page charge. L'exemple ci-dessus bloque les scripts dépourvus de métadonnées d'intégrité.

Supprimez require-sri-for de toute politique où elle figure encore ; elle n'a d'effet dans aucun navigateur. Pour ajouter les attributs integrity eux-mêmes, notre guide SRI couvre la mécanique, et le générateur SRI calcule les hashes pour vous.

Pourquoi elle a été retirée

require-sri-for n'a jamais fonctionné que derrière un drapeau expérimental dans Chrome et n'a atteint la version stable d'aucun navigateur. Elle a été abandonnée pour risque de compatibilité : trop de pages auraient cassé dès l'activation de l'exigence. Sa conception a ensuite été reprise dans le header Integrity-Policy, qui propose une variante report-only pour que les sites mesurent la casse avant d'appliquer.

Prise en charge par les navigateurs

Aucun navigateur ne prend en charge require-sri-for. Elle n'a existé que derrière un drapeau expérimental de Chrome, et ni Firefox ni Safari ne l'ont jamais implémentée. Le header Integrity-Policy est le moyen pris en charge pour exiger SRI.

Voir aussi

Sources

On this page