Permissions-Policy : directive loopback-network
Expérimental: Il s'agit d'une technologie expérimentale.
Vérifiez attentivement le tableau de compatibilité des navigateurs avant de l'utiliser en production.
L'en-tête HTTP Permissions-Policy avec la directive loopback-network contrôle si le document actuel est autorisé à effectuer des requêtes réseau vers des adresses de bouclage.
Une adresse de bouclage n'est accessible que sur l'hôte local ; sa cible varie selon chaque appareil. Par exemple, 127.0.0.1, généralement connue sous le nom de localhost.
Spécifiquement, lorsque une politique définie bloque l'utilisation de cette fonctionnalité, les requêtes vers des adresses de bouclage échouent toujours.
Voir Accès au réseau local pour plus de détails.
Syntaxe
Permissions-Policy: loopback-network=<allowlist>;
<allowlist>-
Une liste d'origines pour lesquelles l'autorisation d'utiliser la fonctionnalité est accordée. Voir
Permissions-Policy> Syntaxe pour plus de détails.
Politique par défaut
La liste d'autorisations par défaut pour loopback-network est self. Le contexte de navigation de premier niveau et les cadres intégrés de même origine ont par défaut accès à la fonctionnalité loopback-network.
Exemples
>Utilisation simple
SecureCorp Inc. souhaite interdire loopback-network dans tous les cadres intégrés inter-origines, sauf ceux dont l'origine est https://example.com. Cela peut être fait en envoyant l'en-tête de réponse HTTP suivant pour définir une politique de permissions :
Permissions-Policy: loopback-network=(self "https://example.com")
SecureCorp Inc. doit également inclure un attribut allow sur chaque élément HTML <iframe> où loopback-network doit être autorisé :
<iframe src="https://example.com/lna" allow="loopback-network"></iframe>
Note :
La spécification de l'en-tête Permissions-Policy de cette manière interdit loopback-network pour d'autres origines, même si elles sont autorisées par l'attribut allow de l'élément <iframe>.
Utiliser la politique par défaut
Si une liste d'autorisations pour loopback-network n'est pas définie par un en-tête de réponse Permissions-Policy, les agents utilisateurs appliquent la liste d'autorisations par défaut self. Dans ce mode, loopback-network est automatiquement autorisé dans le contexte de navigation de premier niveau et les cadres intégrés de même origine, mais pas dans les cadres intégrés inter-origines.
Pour autoriser loopback-network dans un cadre intégré inter-origine, incluez un attribut allow sur l'élément <iframe> :
<iframe src="https://other.com/lna" allow="loopback-network"></iframe>
Spécifications
| Spécification |
|---|
| Local Network Access> # permissiondef-loopback-network> |