BASELINE NowYouCanUse.com
Widely Available Security
id: csp

Content Security Policy (CSP)

Content Security Policy (CSP) helps to mitigate certain security threats, including cross-site scripting (XSS) and clickjacking attacks. It consists of a set of directives from a website to a browser, which instruct the browser to restrict the things that the site is allowed to do.
Baseline Status: Achieved Widely Available on Feb 2, 2019 (Cross-browser Newly Available since Aug 2, 2016).
Desktop Browser Engine Support
Google Chrome
25
Supported
Mozilla Firefox
23
Supported
Apple Safari
7
Supported
Microsoft Edge
14
Supported
Mobile Browser Engine Support
Chrome Android
25
Firefox Android
23
Safari iOS
7
Specifications and References
MDN Browser Compat Data Keys:
api.Document.securitypolicyviolation_event api.Element.securitypolicyviolation_event api.HTMLElement.nonce api.HTMLIFrameElement.csp api.SecurityPolicyViolationEvent api.SecurityPolicyViolationEvent.SecurityPolicyViolationEvent api.SecurityPolicyViolationEvent.blockedURI api.SecurityPolicyViolationEvent.columnNumber api.SecurityPolicyViolationEvent.disposition api.SecurityPolicyViolationEvent.documentURI api.SecurityPolicyViolationEvent.effectiveDirective api.SecurityPolicyViolationEvent.lineNumber api.SecurityPolicyViolationEvent.originalPolicy api.SecurityPolicyViolationEvent.referrer api.SecurityPolicyViolationEvent.sample api.SecurityPolicyViolationEvent.sourceFile api.SecurityPolicyViolationEvent.statusCode api.SecurityPolicyViolationEvent.violatedDirective api.SecurityPolicyViolationEvent.worker_support api.WorkerGlobalScope.securitypolicyviolation_event html.elements.iframe.csp html.elements.meta.http-equiv.content-security-policy html.global_attributes.nonce http.headers.Content-Security-Policy http.headers.Content-Security-Policy-Report-Only http.headers.Content-Security-Policy.base-uri http.headers.Content-Security-Policy.child-src http.headers.Content-Security-Policy.connect-src http.headers.Content-Security-Policy.default-src http.headers.Content-Security-Policy.font-src http.headers.Content-Security-Policy.form-action http.headers.Content-Security-Policy.frame-ancestors http.headers.Content-Security-Policy.frame-src http.headers.Content-Security-Policy.img-src http.headers.Content-Security-Policy.manifest-src http.headers.Content-Security-Policy.media-src http.headers.Content-Security-Policy.meta-element-support http.headers.Content-Security-Policy.object-src http.headers.Content-Security-Policy.report-sample http.headers.Content-Security-Policy.sandbox http.headers.Content-Security-Policy.script-src http.headers.Content-Security-Policy.script-src-attr http.headers.Content-Security-Policy.script-src-elem http.headers.Content-Security-Policy.script-src.external_scripts http.headers.Content-Security-Policy.script-src.wasm-unsafe-eval http.headers.Content-Security-Policy.strict-dynamic http.headers.Content-Security-Policy.style-src http.headers.Content-Security-Policy.style-src-attr http.headers.Content-Security-Policy.style-src-elem http.headers.Content-Security-Policy.unsafe-hashes http.headers.Content-Security-Policy.worker-src http.headers.Content-Security-Policy.worker_support