Sec-Fetch-User header
Eingeschränkt verfügbar
Diese Funktion ist nicht Baseline, da sie in einigen der am weitesten verbreiteten Browser nicht funktioniert.
Want more browser support for this feature? Tell us why.
Der HTTP-Fetch-Metadata-Request-Header Sec-Fetch-User wird bei Anfragen gesendet, die durch eine Benutzeraktivierung ausgelöst werden. Sein Wert ist immer ?1.
Ein Server kann anhand dieses Headers erkennen, ob eine Navigationsanfrage von einem Dokument, iframe usw. durch einen Benutzer ausgelöst wurde.
Der Header ist nur in Anfragen an potenziell vertrauenswürdige URLs enthalten.
| Header-Typ | Fetch-Metadata-Request-Header |
|---|---|
| Verbotener Request-Header | Ja (Sec--Präfix) |
| CORS-safelisted Request-Header | Nein |
Syntax
Sec-Fetch-User: ?1
Direktiven
Der Wert ist immer ?1. Wenn eine Anfrage durch etwas anderes als eine Benutzeraktivierung ausgelöst wird, müssen Browser den Header gemäß der Spezifikation vollständig weglassen.
Beispiele
>Sec-Fetch-User verwenden
Wenn ein Benutzer auf einen Link zu einer anderen Seite desselben Ursprungs klickt, enthält die daraus resultierende Anfrage die folgenden Header:
Sec-Fetch-Dest: document
Sec-Fetch-Mode: navigate
Sec-Fetch-Site: same-origin
Sec-Fetch-User: ?1
Spezifikationen
| Spezifikation |
|---|
| Fetch Metadata Request Headers> # sec-fetch-user-header> |
Browser-Kompatibilität
Siehe auch
- Die Fetch-Metadata-Request-Header
Sec-Fetch-Dest,Sec-Fetch-ModeundSec-Fetch-Site - Schützen Sie Ihre Ressourcen mit Fetch Metadata vor Webangriffen (web.dev)
- Testumgebung für Fetch-Metadata-Request-Header (secmetadata.appspot.com)