--- title: 'CSP: script-src-elem' slug: Web/HTTP/Headers/Content-Security-Policy/script-src-elem tags: - CSP - Content - Content-Security-Policy - Directive - HTTP - Reference - Script - Security - script-src - source translation_of: Web/HTTP/Headers/Content-Security-Policy/script-src-elem ---
{{HTTPSidebar}}

HTTP の {{HTTPHeader("Content-Security-Policy")}} (CSP) における script-src-elem ディレクティブは、 JavaScript の {{HTMLElement("script")}} 要素の有効なソースを指定しますが、 onclick のようなインラインスクリプトのイベントハンドラーは指定しません。

CSP バージョン 3
ディレクティブ種別 {{Glossary("Fetch directive", "フェッチディレクティブ")}}
{{CSP("default-src")}} による代替 あり。このディレクティブがない場合、ユーザーエージェントは {{CSP("script-src")}} ディレクティブを探し、両方ともない場合は、 default-src ディレクティブで代替します。

構文

script-src-elem ポリシーには、1つまたは複数のソースが許可されています。

Content-Security-Policy: script-src-elem <source>;
Content-Security-Policy: script-src-elem <source> <source>;

script-src-elem は {{CSP("script-src")}} との組み合わせで使用することができます。

Content-Security-Policy: script-src <source>;
Content-Security-Policy: script-src-elem <source>;

ソース

{{page("/ja/docs/Web/HTTP/Headers/Content-Security-Policy/default-src", "Sources")}}

script-src へのフォールバック

script-src-elem 存在しない場合、ユーザーエージェントは {{CSP("script-src")}} ディレクティブで代替し、こちらも同様にない場合は、 {{CSP("default-src")}} で代替します。

仕様書

仕様書 状態 備考
{{specName("CSP 3.0", "#directive-script-src-elem", "script-src-elem")}} {{Spec2("CSP 3.0")}} 初回定義

ブラウザーの互換性

{{Compat("http.headers.csp.Content-Security-Policy.script-src-elem")}}

関連情報