Cette page a été traduite à partir de l'anglais par la communauté. Vous pouvez contribuer en rejoignant la communauté francophone sur MDN Web Docs.

View in English Always switch to English

Permissions-Policy : directive loopback-network

Expérimental: Il s'agit d'une technologie expérimentale.
Vérifiez attentivement le tableau de compatibilité des navigateurs avant de l'utiliser en production.

L'en-tête HTTP Permissions-Policy avec la directive loopback-network contrôle si le document actuel est autorisé à effectuer des requêtes réseau vers des adresses de bouclage.

Une adresse de bouclage n'est accessible que sur l'hôte local ; sa cible varie selon chaque appareil. Par exemple, 127.0.0.1, généralement connue sous le nom de localhost.

Spécifiquement, lorsque une politique définie bloque l'utilisation de cette fonctionnalité, les requêtes vers des adresses de bouclage échouent toujours.

Voir Accès au réseau local pour plus de détails.

Syntaxe

http
Permissions-Policy: loopback-network=<allowlist>;
<allowlist>

Une liste d'origines pour lesquelles l'autorisation d'utiliser la fonctionnalité est accordée. Voir Permissions-Policy > Syntaxe pour plus de détails.

Politique par défaut

La liste d'autorisations par défaut pour loopback-network est self. Le contexte de navigation de premier niveau et les cadres intégrés de même origine ont par défaut accès à la fonctionnalité loopback-network.

Exemples

Utilisation simple

SecureCorp Inc. souhaite interdire loopback-network dans tous les cadres intégrés inter-origines, sauf ceux dont l'origine est https://example.com. Cela peut être fait en envoyant l'en-tête de réponse HTTP suivant pour définir une politique de permissions :

http
Permissions-Policy: loopback-network=(self "https://example.com")

SecureCorp Inc. doit également inclure un attribut allow sur chaque élément HTML <iframe> où loopback-network doit être autorisé :

html
<iframe src="https://example.com/lna" allow="loopback-network"></iframe>

Note : La spécification de l'en-tête Permissions-Policy de cette manière interdit loopback-network pour d'autres origines, même si elles sont autorisées par l'attribut allow de l'élément <iframe>.

Utiliser la politique par défaut

Si une liste d'autorisations pour loopback-network n'est pas définie par un en-tête de réponse Permissions-Policy, les agents utilisateurs appliquent la liste d'autorisations par défaut self. Dans ce mode, loopback-network est automatiquement autorisé dans le contexte de navigation de premier niveau et les cadres intégrés de même origine, mais pas dans les cadres intégrés inter-origines.

Pour autoriser loopback-network dans un cadre intégré inter-origine, incluez un attribut allow sur l'élément <iframe> :

html
<iframe src="https://other.com/lna" allow="loopback-network"></iframe>

Spécifications

Spécification
Local Network Access
# permissiondef-loopback-network

Compatibilité des navigateurs

Voir aussi