CentralCSP
Reports

COOP

Les navigations et les accès de fenêtre affectés par votre Cross-Origin-Opener-Policy. Les reports qui disent si un login par popup survivra.

Dernière mise à jour:

Cross-Origin-Opener-Policy coupe le lien entre votre page et les fenêtres qu'elle ouvre, ou qui l'ont ouverte. Cette page liste les interactions qu'elle a affectées.

Les évènements COOP regroupés par type, chacun avec la politique effective appliquée

Colonnes

ColonneSignification
TypeLe type d'événement COOP
Politique effectiveLa politique réellement en vigueur pour ce document
Origine du documentLa page concernée
NavigateursLes navigateurs qui l'ont signalé
DispositionAppliqué signifie que la politique a agi, Report-only signifie qu'elle aurait agi
ReportsLes reports regroupés dans cette ligne
Dernière occurrenceL'occurrence la plus récente

Le détail ajoute Propriété, la propriété de fenêtre précise qui a été accédée, ainsi que l'URL de la popup et le document suivant.

Vérifiez d'abord les parcours à base de popup

COOP casse le scripting entre fenêtres, et les parcours qui en dépendent sont ceux que vous voulez le moins casser.

Cherchez les entrées dont la Propriété est postMessage, closed ou opener, et remontez jusqu'à la fonctionnalité qui les a produites. En pratique, il s'agit des logins par popup OAuth et SSO, des popups de prestataires de paiement, et de tout ce qui ouvre une fenêtre en attendant qu'elle réponde.

Mieux vaut parcourir ces flux à la main avant de faire appliquer la politique que de se fier au nombre de reports, puisqu'un login par popup utilisé par une fraction de vos utilisateurs génère peu de reports et casse complètement.

Le réglage par défaut

Cross-Origin-Opener-Policy-Report-Only: same-origin; report-to="default"

same-origin est le réglage strict, et celui qu'exige l'isolation. Si un parcours a réellement besoin de conserver son lien opener, same-origin-allow-popups le préserve pour les fenêtres que vous ouvrez tout en coupant celles qui arrivent :

-Cross-Origin-Opener-Policy-Report-Only: same-origin; report-to="default"
+Cross-Origin-Opener-Policy-Report-Only: same-origin-allow-popups; report-to="default"

Notez que same-origin-allow-popups ne donne pas droit à l'isolation cross-origin. Le choisir, c'est choisir le parcours plutôt que SharedArrayBuffer.

Appliquer en même temps que COEP

L'isolation demande que les deux soient appliqués. Videz d'abord COEP, puisqu'il dépend de tiers et prend plus de temps, puis basculez les deux headers en un seul changement.

Étapes suivantes

On this page