Waarde
Slechts een subset van de HTTP-headers wordt ondersteund als http-equiv-waarden.
Deze omvatten:
| Stelt een standaardtaal in voor het document, gebruikt door hulptechnologie of voor styling door de browser.
Vergelijkbaar met de HTTP-header Content-Language.
Gebruik in plaats daarvan het lang-attribuut. |
|---|---|
| Declareert het mediatype (MIME-type) en de tekencodering van het document.
Het content-attribuut moet, indien opgegeven, "text/html; charset=utf-8" zijn.
Dit is gelijkwaardig aan een <meta>-element met het charset-attribuut opgegeven, en kent dezelfde beperking wat betreft de plaatsing binnen het document.
Kan alleen worden gebruikt in documenten die met een text/html-mediatype worden aangeboden — niet in documenten die met een XML-type (application/xml of application/xhtml+xml) worden aangeboden.
Zie de HTTP-header Content-Type. |
| Stelt paginabeheerders in staat om een content security policy (CSP) voor de huidige pagina te definiëren, doorgaans om toegestane oorsprongen en scriptbestemmingen op te geven ter bescherming tegen cross-site scripting-aanvallen.
Zie de HTTP-header Content-Security-Policy. |
| Stelt de naam in van de standaard CSS-stijlbladenset. |
|
Gelijkwaardig aan de HTTP-header
De timer start zodra de pagina volledig geladen is, dat wil zeggen nadat zowel de |
| Stelt een cookie in voor het document.
Browsers negeren deze pragma tegenwoordig; gebruik in plaats daarvan de HTTP-responseheader Set-Cookie of document.cookie. |
| Werd gebruikt door verouderde versies van de inmiddels uitgefaseerde Microsoft Internet Explorer, zodat deze het opgegeven gedrag nauwkeuriger volgde.
Indien opgegeven, moet het content-attribuut de waarde "IE=edge" hebben.
User agents negeren deze pragma tegenwoordig.
De naam is afgeleid van de X-UA-Compatible-HTTP-header. |
Sommige browsers verwerken aanvullende headers die hierboven niet zijn vermeld.
Aangezien niet-herkende headers of ongeldige waarden worden genegeerd, kan dit leiden tot inconsistent gedrag tussen browserimplementaties.
Stel in het bijzonder geen andere beveiligingsheaders in met <meta http-equiv=, aangezien dit kan leiden tot een vals gevoel van veiligheid!
Toegankelijkheidsoverwegingen
Pagina's die zijn ingesteld met een http-equiv="Refresh"-waarde lopen het risico dat het vernieuwingsinterval te kort is.
Mensen die navigeren met behulp van hulptechnologie zoals een schermlezer kunnen mogelijk niet in staat zijn om de inhoud van de pagina door te lezen en te begrijpen voordat ze automatisch worden omgeleid.
Abrupte, onaangekondigde pagina-updates kunnen ook desoriënterend zijn voor mensen met een verminderd gezichtsvermogen.
Voorbeelden
Onveilige inline code uitschakelen en alleen HTTPS-bronnen toestaan
Dit HTML <meta>-element stelt de standaard-CSP in om het laden van bronnen (afbeeldingen, lettertypen, scripts, enz.) alleen via HTTPS toe te staan.
Omdat de directives unsafe-inline en unsafe-eval niet zijn ingesteld, worden inline scripts geblokkeerd:
<meta http-equiv="Content-Security-Policy" content="default-src https:" />Dezelfde beperkingen kunnen worden toegepast met behulp van de HTTP-header Content-Security-Policy:
Content-Security-Policy: default-src https:Een pagina-omleiding instellen
Het volgende voorbeeld gebruikt http-equiv="refresh" om de browser te instrueren een omleiding uit te voeren.
Het attribuut content="3;url=https://voorbeeld.nl" leidt de pagina na 3 seconden om naar https://voorbeeld.nl:
<meta http-equiv="refresh" content="3;url=https://voorbeeld.nl" />