COEP
Les ressources cross-origin qui ne se sont pas déclarées embarquables. Rarement corrigeables chez vous, ce qui change la façon de planifier une isolation.
Dernière mise à jour:
Cross-Origin-Embedder-Policy exige que chaque ressource cross-origin accepte explicitement d'être embarquée. Cette page liste celles qui ne l'ont pas fait.
C'est la moitié de l'isolation cross-origin, le prérequis de SharedArrayBuffer et des timers haute résolution.

Colonnes
| Colonne | Signification |
|---|---|
| Type | Le type d'échec COEP |
| Origine bloquée | D'où venait la ressource |
| Origine du document | La page qui a tenté de la charger |
| Navigateurs | Les navigateurs qui l'ont signalée |
| Disposition | Appliqué signifie bloqué, Report-only signifie que cela l'aurait été |
| Reports | Les reports regroupés dans cette ligne |
| Dernière occurrence | L'occurrence la plus récente |
La correction est sur le serveur de la ressource
La ressource doit envoyer Cross-Origin-Resource-Policy, ou être récupérée via CORS :
Cross-Origin-Resource-Policy: cross-originPour une ressource que vous contrôlez, ajoutez le header. Pour un tiers, vous attendez qu'il le déploie, et les vraies options sont d'en héberger une copie vous-même, d'abandonner la dépendance, ou de repousser l'isolation.
Essayez credentialless avant de renoncer
Le point de départ généré est le mode strict :
Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"credentialless est l'alternative plus douce. Il charge les ressources cross-origin sans credentials au lieu d'exiger le header d'acceptation, ce qui vide beaucoup d'entrées d'un coup :
-Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"
+Cross-Origin-Embedder-Policy-Report-Only: credentialless; report-to="default"La contrepartie, c'est que tout ce qui a réellement besoin de cookies casse. Vérifiez spécifiquement les images authentifiées et les iframes de prestataires.
Séquencer le déploiement
L'isolation ne prend effet que lorsque COEP et COOP sont tous les deux appliqués, un déploiement partiel ne vous apporte donc ni la capacité ni le risque.
Faites tourner les deux en report-only, videz COEP en premier parce qu'il produit la liste la plus longue et dépend d'autres personnes, puis appliquez-les ensemble. Voir COOP.
Après la bascule, le scanner de headers de sécurité montre lequel des deux une page en production envoie réellement, et dans quel mode, pour qu'un déploiement à moitié appliqué ne passe pas inaperçu.