Permissions Policy
Dimensionnez une Permissions Policy avant de la faire appliquer. La vue Potentiel montre ce que demandent les iframes, donc ce qui casse ensuite.
Dernière mise à jour:
Les fonctionnalités du navigateur que vos pages et leurs iframes ont utilisées, comparées à ce que votre politique autorise. Servez-vous en pour dimensionner une politique avant de la faire appliquer.
Basculer entre les deux vues
Cette page a deux vues, Violations et Potentiel. Elles répondent à des questions différentes et sont des types de report distincts, les deux ne sont donc disponibles que si votre plan inclut les deux.
- Violations: Une fonctionnalité utilisée par votre page alors que la politique l'interdit. Quelque chose dans votre code l'a appelée.
- Potentiel: Une fonctionnalité demandée par une iframe au-delà de ce que votre politique report-only autoriserait. Rien n'a forcément été bloqué, le navigateur vous dit ce qu'un embed réclame.

Colonnes
| Colonne | Signification |
|---|---|
| Fonctionnalité | La fonctionnalité du navigateur, par exemple geolocation ou sync-xhr |
| Origine du document | La page concernée |
| Navigateurs | Les navigateurs qui l'ont signalée |
| Disposition | Appliqué signifie bloqué, Report-only signifie que cela l'aurait été |
| Reports | Les reports regroupés dans cette ligne |
| Dernière occurrence | L'occurrence la plus récente |
Le tableau de détail de la vue Potentiel ajoute Attribut allow et Iframe src. Ensemble, ils identifient précisément quel embed a demandé quoi, ce dont vous avez besoin pour choisir entre élargir la politique et appeler le prestataire.
Élargir une fonctionnalité que vous utilisez vraiment
La politique de départ générée refuse purement et simplement trois fonctionnalités :
Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()Une allowlist vide () signifie personne, y compris votre propre page. Si une fonctionnalité que vous utilisez légitimement apparaît dans Violations, élargissez-la :
-Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=()
+Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=(self)Utilisez self pour votre propre page, ou nommez les origines précises qui en ont besoin. N'élargissez pas à *.
Vérifiez Potentiel avant de faire appliquer
C'est l'étape que tout le monde saute. Une iframe qui demande une fonctionnalité échoue tout simplement une fois la politique appliquée, et selon le prestataire cela peut casser un tunnel de paiement au lieu de se dégrader discrètement.
Passez la vue Potentiel en revue, réglez tout ce qui se trouve sur un parcours de paiement ou d'inscription, puis passez le header en Permissions-Policy.
Étapes suivantes
Violations d'intégrité
Les scripts chargés sans métadonnées Subresource Integrity valides. Chaque entrée appelle la même correction, sauf dans deux cas.
Document Policy
Les règles de document que vos pages ont enfreintes, comme document-write. Plus sûre à faire appliquer que la plupart des politiques, à une exception près.