Movatterモバイル変換


[0]ホーム

URL:


  1. Web
  2. HTTP
  3. Référence
  4. En-têtes
  5. Content-Security-Policy
  6. CSP : base-uri

Cette page a été traduite à partir de l'anglais par la communauté.Vous pouvez contribuer en rejoignant la communauté francophone sur MDN Web Docs.

View in EnglishAlways switch to English

CSP : base-uri

Baseline Widely available

Cette fonctionnalité est bien établie et fonctionne sur de nombreux appareils et versions de navigateurs. Elle est disponible sur tous les navigateurs depuis janvier 2020.

La directive HTTPContent-Security-Policybase-uri restreint les URL qui peuvent être utilisées comme valeur d'un élément<base>. Si cette valeur est absente, alors toutes les adresses sont autorisées. Si cette directive est absente, l'agent utilisateur utilisera la valeur de l'élément<base>.

Version de CSP2
Type de directiveDirective de document
Utilisation dedefault-src par défautNon, ne pas définir cette directive autorise toutes les URL

Syntaxe

Une ou plusieurssources peuvent être autorisées pour cette directive :

http
Content-Security-Policy: base-uri <source>;Content-Security-Policy: base-uri <source> <source>;

Sources

Cette directive utilise en grande partie les mêmes valeurs de source comme arguments que les autres directives CSP :valeurs sources pour CSP.

On notera toutefois que certaines de ces valeurs n'ont pas de sens pourbase-uri, à l'instar des mots-clés'unsafe-inline' et'strict-dynamic'.

Exemples

Configuration avec la balise<meta>

html
<meta http-equiv="Content-Security-Policy" content="base-uri 'self'" />

Configuration avec Apache

xml
<IfModule mod_headers.c>  Header set Content-Security-Policy "base-uri 'self'";</IfModule>

Configuration avec Nginx

add_header Content-Security-Policy "base-uri 'self';"

Cas de violation

À partir du moment où votre domaine n'est pasexample.com, un élément<base> avec son attributhref défini àhttps://example.com résultera en une violation de CSP.

html
<meta http-equiv="Content-Security-Policy" content="base-uri 'self'" /><base href="https://example.com/" /><!--Error: Refused to set the document's base URI to 'https://example.com/'because it violates the following Content Security Policydirective: "base-uri 'self'"-->

Spécifications

Specification
Content Security Policy Level 3
# directive-base-uri

Compatibilité des navigateurs

Voir aussi

Help improve MDN

Learn how to contribute

Cette page a été modifiée le par lescontributeurs du MDN.


[8]ページ先頭

©2009-2026 Movatter.jp