Cette page a été traduite à partir de l'anglais par la communauté. Vous pouvez contribuer en rejoignant la communauté francophone sur MDN Web Docs.

View in English Always switch to English

Content-Security-Policy : directive block-all-mixed-content

Obsolète

Évitez d'utiliser cette fonctionnalité dans de nouveaux projets. Cette fonctionnalité peut être candidate à la suppression des standards web ou des navigateurs.

Attention : Cette directive est marquée comme obsolète dans la spécification. Cette directive était auparavant utilisée pour empêcher le contenu mixte « optionnellement bloquable » d'être récupéré de manière non sécurisée et affiché. Le contenu qui n'est pas bloqué est désormais toujours mis à niveau vers une connexion sécurisée, donc cette directive n'est pas nécessaire.

La directive HTTP Content-Security-Policy (CSP) block-all-mixed-content bloque le chargement de ressources via HTTP lorsque la page utilise HTTPS.

Toutes les requêtes vers des contenus mixtes sont alors bloquées, y compris les ressources actives et passives. Cela s'applique aussi aux documents <iframe>, assurant que la page est complètement protégée contre les contenus mixtes.

Note : La directive upgrade-insecure-requests est évaluée avant block-all-mixed-content. Si elle est définie, alors block-all-mixed-content n'est pas nécessaire, à moins que vous souhaitiez forcer HTTPS sur les anciens navigateurs qui ne le font pas après une redirection vers HTTP.

Syntaxe

http
Content-Security-Policy: block-all-mixed-content;

Exemples

http
Content-Security-Policy: block-all-mixed-content;

<meta http-equiv="Content-Security-Policy" content="block-all-mixed-content">

Pour interdire l'usage de HTTP de manière plus fine, vous pouvez aussi configurer individuellement chaque directive sur https:. Par exemple, pour interdire les images HTTP non sécurisées :

http
Content-Security-Policy: img-src https:

Spécifications

Ne fait partie d'aucune spécification actuelle. Était défini dans l'ancienne spécification Mixed Content Level 1 (angl.).

Compatibilité des navigateurs

Voir aussi