Записки фронтендера
Проапгрейдили url()
Chrome в 150 версии добавил функции 3 модификатора запроса:
🦜 cross-origin() — указывает, какие заголовки разрешено отправлять в запросе
Возможные значения:
anonymous — запрещает отправку учётных данных пользователя (куки, HTTP аутентификация, TLS сертификаты)
use-credentials — разрешает их отправку
Пример:
background-image:
url(
"https://private.example.com/bg.jpg"
cross-origin(use-credentials)
);
🦜 integrity() — проверяет, не был ли ресурс подменён на сервере злоумышленником, используя ранее переданный хеш
Пример:
background-image: url(
"https://private.example.com/bg.jpg"
integrity("sha384-VeryLongBase64HashHere...")
);
🦜 referrer-policy() — управляет в каком виде Referrer заголовок будет отправлен на сервер
Возможные значения:
no-referrer — не отправляет этот заголовок вообще
no-referrer-when-downgrade — отправляет во всех случаях, кроме перехода с HTTPS на HTTP
same-origin — отправляет только внутри одного origin
origin — отправляет только origin ресурса
strict-origin — отправляет только origin и только при безопасных переходах
origin-when-cross-origin — если запрос внутри сайта, то полный URL, если на внешний ресурс, то только origin
strict-origin-when-cross-origin — если запрос внутри сайта, то полный URL, если на внешний ресурс и по безопасному соединению, то только origin, при при переходе с HTTPS на HTTP впринципе ничего не отправляет
unsafe-url — всегда отправляет полный URL
⚙️ Поддержка браузерами средняя (cross-origin(), integrity(), referrer-policy())
404 ·