Widely Available
Security
id: csp
Content Security Policy (CSP)
Content Security Policy (CSP) helps to mitigate certain security threats, including cross-site scripting (XSS) and clickjacking attacks. It consists of a set of directives from a website to a browser, which instruct the browser to restrict the things that the site is allowed to do.
Baseline Status:
Achieved Widely Available on Feb 2, 2019 (Cross-browser Newly Available since Aug 2, 2016).
Desktop Browser Engine Support
Google Chrome
25
Supported
Mozilla Firefox
23
Supported
Apple Safari
7
Supported
Microsoft Edge
14
Supported
Mobile Browser Engine Support
Chrome Android
25
Firefox Android
23
Safari iOS
7
Specifications and References
Specification ↗
Can I Use (contentsecuritypolicy) ↗
Can I Use (contentsecuritypolicy2) ↗
Feature XML ↗
MDN Browser Compat Data Keys:
api.Document.securitypolicyviolation_event ↗
api.Element.securitypolicyviolation_event ↗
api.HTMLElement.nonce ↗
api.HTMLIFrameElement.csp ↗
api.SecurityPolicyViolationEvent ↗
api.SecurityPolicyViolationEvent.SecurityPolicyViolationEvent ↗
api.SecurityPolicyViolationEvent.blockedURI ↗
api.SecurityPolicyViolationEvent.columnNumber ↗
api.SecurityPolicyViolationEvent.disposition ↗
api.SecurityPolicyViolationEvent.documentURI ↗
api.SecurityPolicyViolationEvent.effectiveDirective ↗
api.SecurityPolicyViolationEvent.lineNumber ↗
api.SecurityPolicyViolationEvent.originalPolicy ↗
api.SecurityPolicyViolationEvent.referrer ↗
api.SecurityPolicyViolationEvent.sample ↗
api.SecurityPolicyViolationEvent.sourceFile ↗
api.SecurityPolicyViolationEvent.statusCode ↗
api.SecurityPolicyViolationEvent.violatedDirective ↗
api.SecurityPolicyViolationEvent.worker_support ↗
api.WorkerGlobalScope.securitypolicyviolation_event ↗
html.elements.iframe.csp ↗
html.elements.meta.http-equiv.content-security-policy ↗
html.global_attributes.nonce ↗
http.headers.Content-Security-Policy ↗
http.headers.Content-Security-Policy-Report-Only ↗
http.headers.Content-Security-Policy.base-uri ↗
http.headers.Content-Security-Policy.child-src ↗
http.headers.Content-Security-Policy.connect-src ↗
http.headers.Content-Security-Policy.default-src ↗
http.headers.Content-Security-Policy.font-src ↗
http.headers.Content-Security-Policy.form-action ↗
http.headers.Content-Security-Policy.frame-ancestors ↗
http.headers.Content-Security-Policy.frame-src ↗
http.headers.Content-Security-Policy.img-src ↗
http.headers.Content-Security-Policy.manifest-src ↗
http.headers.Content-Security-Policy.media-src ↗
http.headers.Content-Security-Policy.meta-element-support ↗
http.headers.Content-Security-Policy.object-src ↗
http.headers.Content-Security-Policy.report-sample ↗
http.headers.Content-Security-Policy.sandbox ↗
http.headers.Content-Security-Policy.script-src ↗
http.headers.Content-Security-Policy.script-src-attr ↗
http.headers.Content-Security-Policy.script-src-elem ↗
http.headers.Content-Security-Policy.script-src.external_scripts ↗
http.headers.Content-Security-Policy.script-src.wasm-unsafe-eval ↗
http.headers.Content-Security-Policy.strict-dynamic ↗
http.headers.Content-Security-Policy.style-src ↗
http.headers.Content-Security-Policy.style-src-attr ↗
http.headers.Content-Security-Policy.style-src-elem ↗
http.headers.Content-Security-Policy.unsafe-hashes ↗
http.headers.Content-Security-Policy.worker-src ↗
http.headers.Content-Security-Policy.worker_support ↗