CentralCSP
Reports

COEP

Les ressources cross-origin qui ne se sont pas déclarées embarquables. Rarement corrigeables chez vous, ce qui change la façon de planifier une isolation.

Dernière mise à jour:

Cross-Origin-Embedder-Policy exige que chaque ressource cross-origin accepte explicitement d'être embarquée. Cette page liste celles qui ne l'ont pas fait.

C'est la moitié de l'isolation cross-origin, le prérequis de SharedArrayBuffer et des timers haute résolution.

Les ressources bloquées par COEP, regroupées par origine refusée

Colonnes

ColonneSignification
TypeLe type d'échec COEP
Origine bloquéeD'où venait la ressource
Origine du documentLa page qui a tenté de la charger
NavigateursLes navigateurs qui l'ont signalée
DispositionAppliqué signifie bloqué, Report-only signifie que cela l'aurait été
ReportsLes reports regroupés dans cette ligne
Dernière occurrenceL'occurrence la plus récente

La correction est sur le serveur de la ressource

La ressource doit envoyer Cross-Origin-Resource-Policy, ou être récupérée via CORS :

Cross-Origin-Resource-Policy: cross-origin

Pour une ressource que vous contrôlez, ajoutez le header. Pour un tiers, vous attendez qu'il le déploie, et les vraies options sont d'en héberger une copie vous-même, d'abandonner la dépendance, ou de repousser l'isolation.

Essayez credentialless avant de renoncer

Le point de départ généré est le mode strict :

Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"

credentialless est l'alternative plus douce. Il charge les ressources cross-origin sans credentials au lieu d'exiger le header d'acceptation, ce qui vide beaucoup d'entrées d'un coup :

-Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"
+Cross-Origin-Embedder-Policy-Report-Only: credentialless; report-to="default"

La contrepartie, c'est que tout ce qui a réellement besoin de cookies casse. Vérifiez spécifiquement les images authentifiées et les iframes de prestataires.

Séquencer le déploiement

L'isolation ne prend effet que lorsque COEP et COOP sont tous les deux appliqués, un déploiement partiel ne vous apporte donc ni la capacité ni le risque.

Faites tourner les deux en report-only, videz COEP en premier parce qu'il produit la liste la plus longue et dépend d'autres personnes, puis appliquez-les ensemble. Voir COOP.

Après la bascule, le scanner de headers de sécurité montre lequel des deux une page en production envoie réellement, et dans quel mode, pour qu'un déploiement à moitié appliqué ne passe pas inaperçu.

Étapes suivantes

On this page