CSP: frame-src
Baseline
åºãå©ç¨å¯è½
ãã®æ©è½ã¯åºãå®è£ ããã¦ãããå¤ãã®ãã¼ã¸ã§ã³ã®ç«¯æ«ããã©ã¦ã¶ã¼ã§åä½ãã¾ãã2016å¹´8æä»¥éããã¹ã¦ã®ãã©ã¦ã¶ã¼ã§å©ç¨å¯è½ã§ãã
HTTP ã® Content-Security-Policy (CSP) ã«ããã frame-src ãã£ã¬ã¯ãã£ãã¯ã <frame> ã <iframe> ã®ãããªè¦ç´ ã使ç¨ãã¦åãè¾¼ã¾ããé²è¦§ã³ã³ããã¹ãã®èªã¿è¾¼ã¿ã«æå¹ãªã½ã¼ã¹ãæå®ãã¾ãã
ã¡ã¢:
frame-src ã¯ããã¼ã¸å
ã® iframe ãã©ãããèªã¿è¾¼ã¾ããããæå®ãããã¨ãã§ãã¾ãã
ããã¯ããã¼ã¸ãåãè¾¼ããã¨ãã§ãã親ã½ã¼ã¹ãæå®ãããã¨ãã§ãã frame-ancestors ã¨ã¯ç°ãªãã¾ãã
| CSP ãã¼ã¸ã§ã³ | 1 |
|---|---|
| ãã£ã¬ã¯ãã£ãç¨®å¥ | ãã§ãããã£ã¬ã¯ãã£ã |
| ä»£æ¿ |
ãã®ãã£ã¬ã¯ãã£ãããªãå ´åãã¦ã¼ã¶ã¼ã¨ã¼ã¸ã§ã³ã㯠child-src ãã£ã¬ã¯ãã£ããæ¢ãã¾ãï¼ããã«ãã®ä»£æ¿ã¯ default-src ãã£ã¬ã¯ãã£ãã§ãï¼ã
|
æ§æ
Content-Security-Policy: frame-src 'none';
Content-Security-Policy: frame-src <source-expression-list>;
ãã®ãã£ã¬ã¯ãã£ãã¯ã次ã®ããããã®å¤ãæå®ãããã¨ãã§ãã¾ãã
'none'-
ãã®ç¨®é¡ã®ãªã½ã¼ã¹ã¯èªã¿è¾¼ã¾ãã¾ãããåä¸å¼ç¨ç¬¦ã¯å¿ é ã§ãã
<source-expression-list>-
ã½ã¼ã¹è¡¨ç¾ã®å¤ã空ç½ã§åºåã£ããªã¹ãã§ãããã®ç¨®é¡ã®ãªã½ã¼ã¹ã¯ãæå®ãããã½ã¼ã¹è¡¨ç¾ã®ããããã¨ä¸è´ããå ´åã«èªã¿è¾¼ã¾ãã¾ãããã®ãã£ã¬ã¯ãã£ãã§ã¯ã以ä¸ã®ã½ã¼ã¹è¡¨ç¾ã®å¤ãé©ç¨ã§ãã¾ãã
ä¾
>éåããå ´å
ãã® CSP ãããã¼ãããå ´åã
Content-Security-Policy: frame-src https://example.com/
以ä¸ã® <iframe> ã¯ãããã¯ãããèªã¿è¾¼ã¾ãã¾ããã
<iframe src="https://not-example.com/"></iframe>
仿§æ¸
| 仿§æ¸ |
|---|
| Content Security Policy Level 3 > # directive-frame-src > |