Content-Security-Policy: fenced-frame-src directive
Deprecated
To be removed
This feature is pending removal from browsers. Using it now may lead to broken functionality in future updates.
Following the announcement that Chrome will maintain its current approach to third-party cookies, Chrome decided to withdraw certain Privacy Sandbox features including the <fencedframe> element and related APIs.
>
Experimentell: Dies ist eine experimentelle Technologie
Überprüfen Sie die Browser-Kompatibilitätstabelle sorgfältig vor der Verwendung auf produktiven Webseiten.
Der HTTP-Header Content-Security-Policy (CSP) fenced-frame-src-Direktive spezifiziert gültige Quellen für verschachtelte Browsing-Kontexte, die in <fencedframe>-Elemente geladen werden.
| CSP-Version | 1 |
|---|---|
| Direktivtyp | Fetch-Direktive |
| Fallback |
Wenn diese Direktive fehlt, wird der User-Agent nach der frame-src-Direktive suchen (die als Fallback die child-src-Direktive hat).
|
Syntax
Content-Security-Policy: fenced-frame-src <source-expression-list>;
<source-expression-list>-
Eine durch Leerzeichen getrennte Liste von source expression-Werten. Ressourcen dieses Typs dürfen geladen werden, wenn sie mit einem der angegebenen source expressions übereinstimmen. Für diese Direktive sind die folgenden source expression Werte anwendbar:
- Der
<host-source>-Wert"https:" - Der
<scheme-source>-Wert"https:" - Die Zeichenkette
"*"
- Der
Beispiele
>Verletzungsfälle
Gegeben dieser CSP-Header:
Content-Security-Policy: fenced-frame-src https://example.com/
Die folgenden Quellen werden in einem fenced frame nicht geladen:
https://not-example.com/(Domain stimmt nicht überein)https://example.org/(TLD stimmt nicht überein)
Spezifikationen
| Spezifikation |
|---|
| Fenced Frame> # new-csp-directive> |