Cette page a été traduite à partir de l'anglais par la communauté. Vous pouvez contribuer en rejoignant la communauté francophone sur MDN Web Docs.

View in English Always switch to English

En-tête Sec-Private-State-Token

Expérimental: Il s'agit d'une technologie expérimentale.
Vérifiez attentivement le tableau de compatibilité des navigateurs avant de l'utiliser en production.

L'en-tête HTTP Sec-Private-State-Token existe à la fois en tant qu'en-tête de requête et en tant qu'en-tête de réponse. Il est utilisé par l'API Private State Token lors des requêtes d'émission et d'échange pour transmettre les données de requête et de réponse.

Lors des requêtes d'émission de jetons, l'en-tête de requête Sec-Private-State-Token contient une collection de nombres uniques non signés et masqués nécessaires pour générer un jeton d'état privé pour le serveur émetteur. Une réponse réussie doit inclure un en-tête de réponse Sec-Private-State-Token contenant des signatures masquées, que le navigateur démasque ensuite et stocke avec les nombres uniques originaux non masqués dans un magasin de jetons sécurisé.

Lors des requêtes d'échange de jetons, l'en-tête de requête Sec-Private-State-Token contient un jeton unique signé et non masqué ainsi que les métadonnées d'échange associées. Une réponse réussie doit inclure un en-tête de réponse Sec-Private-State-Token contenant un enregistrement d'échange signé, qui est à nouveau stocké de manière sécurisée par le navigateur.

Notez qu'un·e développeur·euse n'est pas censé·e générer des en-têtes de requête Sec-Private-State-Token — ceux-ci sont créés automatiquement par le navigateur lors de l'invocation des requêtes fetch token-request et token-redemption de l'API Private State Token.

Type d'en-tête En-tête de métadonnées de requête de récupération, En-tête de réponse
En-tête de requête interdit Oui (préfixe Sec-)
En-tête de requête autorisé par CORS Non

Syntaxe

http
Sec-Private-State-Token: <string>

Les serveurs doivent ignorer cet en-tête s'il contient une autre valeur.

Directives

<string>

Une chaîne de caractères contenant les données requises pour les requêtes et réponses des opérations d'émission et d'échange de jetons d'état privé.

Exemples

Exemple d'en-tête de requête envoyé lors de l'émission d'un jeton :

http
Sec-Private-State-Token: AEB9WGWUx398Pdr0SFE7NDo…

Exemple d'en-tête de réponse :

http
Sec-Private-State-Token: AEB9WGWUxj1085Cuk2qmt3y…

Spécifications

Spécification
Private State Token API
# sec-private-state-token

Compatibilité des navigateurs

Voir aussi