# Document Policy (/fr/docs/platform/monitoring/document-policy)





Des règles sur la façon dont un document se comporte, plutôt que sur ce qu'il charge. Les API héritées comme `document.write`, les images surdimensionnées et le scripting synchrone en sont les cibles habituelles.

<img alt="Les violations Document Policy regroupées par fonctionnalité, avec les dispositions appliquées et report-only" src="__img0" width="1359" height="434" />

## Colonnes [#colonnes]

| Colonne             | Signification                                                                     |
| ------------------- | --------------------------------------------------------------------------------- |
| Fonctionnalité      | La fonctionnalité de politique qui s'est déclenchée, par exemple `document-write` |
| Origine du document | La page concernée                                                                 |
| Navigateurs         | Les navigateurs qui l'ont signalée                                                |
| Disposition         | Appliqué signifie bloqué, Report-only signifie que cela l'aurait été              |
| Reports             | Les reports regroupés dans cette ligne                                            |
| Dernière occurrence | L'occurrence la plus récente                                                      |

Le détail regroupe par page et par fichier source, ce qui suffit normalement à retrouver le code sans deviner.

## La règle par défaut [#la-règle-par-défaut]

```http
Document-Policy-Report-Only: document-write=?0
```

`document-write=?0` interdit `document.write`. Bonne première règle, l'API est lente, bloque le rendu, et relève presque toujours d'un reliquat plutôt que d'une décision.

Les entrées remontent en général à un vieux snippet de tag manager, à un script tiers d'une époque où `document.write` était banal, ou à un polyfill jamais revu. Votre propre code est la correction facile, un script de prestataire demande une discussion ou la décision de le charger autrement.

## Passer en mode bloquant [#passer-en-mode-bloquant]

Plus sûr que pour la plupart des politiques, parce que la conséquence est en général une fonctionnalité dégradée plutôt qu'une page cassée. Déployez en `Report-Only`, attendez que cette page reste silencieuse, puis basculez le header.

L'exception, ce sont les tunnels de commande et de paiement, où un script de prestataire qui s'appuie sur une API interdite peut échouer d'une façon qui coûte de l'argent. Parcourez ces chemins spécifiquement avant de faire appliquer la politique.

## Étapes suivantes [#étapes-suivantes]

* [Permissions Policy](/fr/docs/platform/monitoring/permissions-policy)
* [Référence Document-Policy](/fr/docs/web-security/policies/document-policy)
