Les politiques de sécurité du navigateur et leur reporting
Le fonctionnement de chaque politique navigateur configurable, ce contre quoi elle protège, et comment elle remonte ses rapports via la Reporting API.
Dernière mise à jour:
Une politique est un ensemble de règles que le navigateur applique, configuré via un header de réponse. Chaque politique peut diriger ses rapports vers un endpoint, ce qui vous montre ce qu'elle bloquerait avant de l'appliquer réellement. Ces pages expliquent ce contre quoi chaque politique protège, comment la configurer et comment brancher son reporting. La politique de sécurité du contenu (CSP) est le sous-arbre le plus profond.
Les politiques de cette section
Content Security Policy (CSP)
Contrôlez ce qu'une page peut charger et exécuter. Le cas d'usage phare.
Cross-Origin-Opener-Policy (COOP)
Isolez votre fenêtre des openers cross-origin.
Cross-Origin-Embedder-Policy (COEP)
Exigez le consentement des ressources cross-origin.
Permissions-Policy
Autorisez ou refusez des fonctionnalités navigateur par contexte.
Document-Policy
Encadrez le comportement document par document.
Integrity-Policy
Exigez la Subresource Integrity sur les ressources chargées.
Network Error Logging (NEL)
Remontez les échecs de requêtes au niveau réseau.
Connection-Allowlist
Déclarez les destinations auxquelles une page peut se connecter, tout est refusé par défaut.
Headers de sécurité hérités
Anciens headers et leurs remplaçants modernes.
Comment une politique remonte ses rapports
Chaque politique pointe vers un endpoint déclaré dans un header, mais chacune le nomme un peu différemment :
- CSP utilise la directive
report-to(etreport-uri, déprécié). - COOP, COEP, Permissions-Policy et Connection-Allowlist utilisent un paramètre
report-to=sur le header. - Integrity-Policy utilise la directive
endpoints=(). - NEL fait exception : il nomme un groupe dans le header hérité
Report-To, et nonReporting-Endpoints.
Quel que soit le mécanisme choisi, le nom doit correspondre à un endpoint déclaré sur la même réponse, et le navigateur émet alors le type de rapport correspondant.
Voir aussi
- Headers
- Types de rapports
- Headers de sécurité, les headers qui n'émettent pas de rapports : HSTS, attributs de cookies, nosniff, Referrer-Policy
- Surveillez chaque politique au même endroit avec CentralCSP.
Connection-Allowlist
Le report connection-allowlist signale une page qui a tenté une connexion vers une destination non autorisée par sa Connection-Allowlist.
Vue d'ensemble
Fonctionnement de CSP, ses headers, les valeurs placées dans une directive, et chaque directive, avec le reporting de bout en bout.