Content-Security-Policy: block-all-mixed-content Richtlinie
Deprecated
Avoid using this feature in new projects. This feature may be a candidate for removal from web standards or browsers.>
Warnung: Diese Direktive ist in der Spezifikation als veraltet gekennzeichnet. Diese Direktive wurde zuvor verwendet, um das unsichere Abrufen und Anzeigen von „optional blockierbarem“ Mixed Content zu verhindern. Inhalte, die nicht blockiert werden, werden jetzt immer zu einer sicheren Verbindung aufgewertet, daher ist diese Direktive nicht notwendig.
Die HTTP-Content-Security-Policy (CSP) block-all-mixed-content Direktive verhindert das Laden jeglicher Assets über HTTP, wenn die Seite HTTPS verwendet.
Alle gemischten Inhalte-Ressourcenanforderungen werden blockiert, einschließlich sowohl blockierbarer als auch aufwertbarer gemischter Inhalte.
Dies gilt auch für <iframe>-Dokumente, wodurch sichergestellt wird, dass die gesamte Seite frei von gemischten Inhalten ist.
Hinweis:
Die upgrade-insecure-requests-Richtlinie wird vor block-all-mixed-content ausgewertet.
Wenn die erstere gesetzt ist, tut die letztere nichts, daher setzen Sie eine der beiden Direktiven – nicht beide, es sei denn, Sie möchten HTTPS in älteren Browsern erzwingen, die es nach einer Umleitung zu HTTP nicht erzwingen.
Syntax
Content-Security-Policy: block-all-mixed-content;
Beispiele
Content-Security-Policy: block-all-mixed-content;
<meta http-equiv="Content-Security-Policy" content="block-all-mixed-content">
Um HTTP-Assets auf granularer Ebene zu verbieten, können Sie auch einzelne Direktiven auf https: setzen.
Zum Beispiel, um unsichere HTTP-Bilder zu verbieten:
Content-Security-Policy: img-src https:
Spezifikationen
| Spezifikation |
|---|
| Mixed Content> # strict-checking> |