Classes natives
Security csp
Cette page regroupe les spécifications des classes : security et csp.
La classe security est entièrement automatisée dans le framework. Il n'est pas nécessaire de la modifier sauf cas particulier.
La classe csp est un singleton, vous pouvez modifier les CSP via : csp::get_instance()
csp::get_instance()->apply() est appelé automatiquement par le framework, ne pas utiliser manuellement.
Exemple :
La politique CSP par défaut du framework implique que toutes les balises script doivent disposer du nonce généré pour la page courante afin de fonctionner.
Si vous ne le faites pas, un message s'affichera pour vous avertir (uniquement en localhost).
Le code concerné s'affiche au survol de la souris.
Démonstration :
Violation CSP : Script sans nonce !