# COEP (/fr/docs/platform/monitoring/coep)





`Cross-Origin-Embedder-Policy` exige que chaque ressource cross-origin accepte explicitement d'être embarquée. Cette page liste celles qui ne l'ont pas fait.

C'est la moitié de l'isolation cross-origin, le prérequis de `SharedArrayBuffer` et des timers haute résolution.

<img alt="Les ressources bloquées par COEP, regroupées par origine refusée" src="__img0" width="1359" height="412" />

## Colonnes [#colonnes]

| Colonne             | Signification                                                        |
| ------------------- | -------------------------------------------------------------------- |
| Type                | Le type d'échec COEP                                                 |
| Origine bloquée     | D'où venait la ressource                                             |
| Origine du document | La page qui a tenté de la charger                                    |
| Navigateurs         | Les navigateurs qui l'ont signalée                                   |
| Disposition         | Appliqué signifie bloqué, Report-only signifie que cela l'aurait été |
| Reports             | Les reports regroupés dans cette ligne                               |
| Dernière occurrence | L'occurrence la plus récente                                         |

## La correction est sur le serveur de la ressource [#la-correction-est-sur-le-serveur-de-la-ressource]

La ressource doit envoyer `Cross-Origin-Resource-Policy`, ou être récupérée via CORS :

```http
Cross-Origin-Resource-Policy: cross-origin
```

Pour une ressource que vous contrôlez, ajoutez le header. Pour un tiers, vous attendez qu'il le déploie, et les vraies options sont d'en héberger une copie vous-même, d'abandonner la dépendance, ou de repousser l'isolation.

## Essayez credentialless avant de renoncer [#essayez-credentialless-avant-de-renoncer]

Le point de départ généré est le mode strict :

```http
Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"
```

`credentialless` est l'alternative plus douce. Il charge les ressources cross-origin sans credentials au lieu d'exiger le header d'acceptation, ce qui vide beaucoup d'entrées d'un coup :

```diff
-Cross-Origin-Embedder-Policy-Report-Only: require-corp; report-to="default"
+Cross-Origin-Embedder-Policy-Report-Only: credentialless; report-to="default"
```

La contrepartie, c'est que tout ce qui a réellement besoin de cookies casse. Vérifiez spécifiquement les images authentifiées et les iframes de prestataires.

## Séquencer le déploiement [#séquencer-le-déploiement]

L'isolation ne prend effet que lorsque COEP et COOP sont tous les deux appliqués, un déploiement partiel ne vous apporte donc ni la capacité ni le risque.

Faites tourner les deux en report-only, videz COEP en premier parce qu'il produit la liste la plus longue et dépend d'autres personnes, puis appliquez-les ensemble. Voir [COOP](/fr/docs/platform/monitoring/coop).

Après la bascule, le [scanner de headers de sécurité](/tools/security-headers) montre lequel des deux une page en production envoie réellement, et dans quel mode, pour qu'un déploiement à moitié appliqué ne passe pas inaperçu.

## Étapes suivantes [#étapes-suivantes]

* [COOP](/fr/docs/platform/monitoring/coop)
* [Référence Cross-Origin-Embedder-Policy](/fr/docs/web-security/policies/cross-origin-embedder-policy)
