CentralCSP
Reports

Permissions Policy

Dimensionnez une Permissions Policy avant de la faire appliquer. La vue Potentiel montre ce que demandent les iframes, donc ce qui casse ensuite.

Dernière mise à jour:

Les fonctionnalités du navigateur que vos pages et leurs iframes ont utilisées, comparées à ce que votre politique autorise. Servez-vous en pour dimensionner une politique avant de la faire appliquer.

Basculer entre les deux vues

Cette page a deux vues, Violations et Potentiel. Elles répondent à des questions différentes et sont des types de report distincts, les deux ne sont donc disponibles que si votre plan inclut les deux.

  • Violations: Une fonctionnalité utilisée par votre page alors que la politique l'interdit. Quelque chose dans votre code l'a appelée.
  • Potentiel: Une fonctionnalité demandée par une iframe au-delà de ce que votre politique report-only autoriserait. Rien n'a forcément été bloqué, le navigateur vous dit ce qu'un embed réclame.

La page Permissions Policy, avec la vue Potentielles sélectionnée

Colonnes

ColonneSignification
FonctionnalitéLa fonctionnalité du navigateur, par exemple geolocation ou sync-xhr
Origine du documentLa page concernée
NavigateursLes navigateurs qui l'ont signalée
DispositionAppliqué signifie bloqué, Report-only signifie que cela l'aurait été
ReportsLes reports regroupés dans cette ligne
Dernière occurrenceL'occurrence la plus récente

Le tableau de détail de la vue Potentiel ajoute Attribut allow et Iframe src. Ensemble, ils identifient précisément quel embed a demandé quoi, ce dont vous avez besoin pour choisir entre élargir la politique et appeler le prestataire.

Élargir une fonctionnalité que vous utilisez vraiment

La politique de départ générée refuse purement et simplement trois fonctionnalités :

Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()

Une allowlist vide () signifie personne, y compris votre propre page. Si une fonctionnalité que vous utilisez légitimement apparaît dans Violations, élargissez-la :

-Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()
+Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=(self)

Utilisez self pour votre propre page, ou nommez les origines précises qui en ont besoin. N'élargissez pas à *.

Vérifiez Potentiel avant de faire appliquer

C'est l'étape que tout le monde saute. Une iframe qui demande une fonctionnalité échoue tout simplement une fois la politique appliquée, et selon le prestataire cela peut casser un tunnel de paiement au lieu de se dégrader discrètement.

Passez la vue Potentiel en revue, réglez tout ce qui se trouve sur un parcours de paiement ou d'inscription, puis passez le header en Permissions-Policy.

Étapes suivantes

On this page