En-tête Sec-Fetch-User
Disponibilité limitée
Cette fonctionnalité n'est pas Compatible car elle ne fonctionne pas dans certains des navigateurs les plus utilisés.
Vous voulez une meilleure prise en charge pour cette fonctionnalité ? Dites-nous pourquoi.
L'en-tête de métadonnées de requête de récupération HTTP Sec-Fetch-User est envoyé pour les requêtes initiées par une activation de l'utilisateur·ice, et sa valeur est toujours ?1.
Un serveur peut utiliser cet en-tête pour identifier si une requête de navigation provenant d'un document, d'une iframe, etc., a été initiée par l'utilisateur·ice.
L'en-tête n'est inclus que dans les requêtes vers des URL potentiellement fiables.
| Type d'en-tête | En-tête de métadonnées de requête de récupération |
|---|---|
| En-tête de requête interdit | Oui (préfixe Sec-) |
| En-tête de requête autorisé par CORS | Non |
Syntaxe
Sec-Fetch-User: ?1
Directives
La valeur est toujours ?1. Lorsqu'une requête est déclenchée par autre chose qu'une activation de l'utilisateur·ice, la spécification exige que les navigateurs omettent complètement l'en-tête.
Exemples
>Utiliser Sec-Fetch-User
Si un·e utilisateur·ice clique sur un lien d'une page vers une autre page de la même origine, la requête résultante a les en-têtes suivants :
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Spécifications
| Spécification |
|---|
| Fetch Metadata Request Headers> # sec-fetch-user-header> |
Compatibilité des navigateurs
Voir aussi
- Les en-têtes de requête de métadonnées de récupération
Sec-Fetch-Dest,Sec-Fetch-Mode,Sec-Fetch-Site - Protéger vos ressources contre les attaques web avec les métadonnées de récupération (angl.) (web.dev)
- Terrain d'essai des en-têtes de métadonnées de requête de récupération (angl.) (secmetadata.appspot.com)