# Vue d'ensemble (/fr/docs/web-security/policies)



Une politique est un ensemble de règles que le navigateur applique, configuré via
un header de réponse. Chaque politique peut diriger ses rapports vers un endpoint,
ce qui vous montre ce qu'elle bloquerait avant de l'appliquer réellement. Ces pages
expliquent ce contre quoi chaque politique protège, comment la configurer et comment
brancher son reporting. La politique de sécurité du contenu (CSP) est le sous-arbre
le plus profond.

## Les politiques de cette section [#les-politiques-de-cette-section]

<Cards>
  <Card title="Content Security Policy (CSP)" href="/fr/docs/web-security/policies/content-security-policy" description="Contrôlez ce qu'une page peut charger et exécuter. Le cas d'usage phare." />

  <Card title="Cross-Origin-Opener-Policy (COOP)" href="/fr/docs/web-security/policies/cross-origin-opener-policy" description="Isolez votre fenêtre des openers cross-origin." />

  <Card title="Cross-Origin-Embedder-Policy (COEP)" href="/fr/docs/web-security/policies/cross-origin-embedder-policy" description="Exigez le consentement des ressources cross-origin." />

  <Card title="Permissions-Policy" href="/fr/docs/web-security/policies/permissions-policy" description="Autorisez ou refusez des fonctionnalités navigateur par contexte." />

  <Card title="Document-Policy" href="/fr/docs/web-security/policies/document-policy" description="Encadrez le comportement document par document." />

  <Card title="Integrity-Policy" href="/fr/docs/web-security/policies/integrity-policy" description="Exigez la Subresource Integrity sur les ressources chargées." />

  <Card title="Network Error Logging (NEL)" href="/fr/docs/web-security/policies/network-error-logging" description="Remontez les échecs de requêtes au niveau réseau." />

  <Card title="Connection-Allowlist" href="/fr/docs/web-security/policies/connection-allowlist" description="Déclarez les destinations auxquelles une page peut se connecter, tout est refusé par défaut." />

  <Card title="Headers de sécurité hérités" href="/fr/docs/web-security/policies/legacy-headers" description="Anciens headers et leurs remplaçants modernes." />
</Cards>

## Comment une politique remonte ses rapports [#comment-une-politique-remonte-ses-rapports]

Chaque politique pointe vers un endpoint déclaré dans un [header](/fr/docs/web-security/reporting-api/headers),
mais chacune le nomme un peu différemment :

* **CSP** utilise la directive `report-to` (et `report-uri`, déprécié).
* **COOP, COEP, Permissions-Policy et Connection-Allowlist** utilisent un paramètre `report-to=` sur le header.
* **Integrity-Policy** utilise la directive `endpoints=()`.
* **NEL** fait exception : il nomme un groupe dans le header hérité `Report-To`, et non
  `Reporting-Endpoints`.

Quel que soit le mécanisme choisi, le nom doit correspondre à un endpoint déclaré sur
la même réponse, et le navigateur émet alors le [type de rapport](/fr/docs/web-security/reporting-api/reports)
correspondant.

## Voir aussi [#voir-aussi]

* [Headers](/fr/docs/web-security/reporting-api/headers)
* [Types de rapports](/fr/docs/web-security/reporting-api/reports)
* [Headers de sécurité](/fr/docs/web-security/security-headers), les headers qui n'émettent pas de rapports : HSTS, attributs de cookies, nosniff, Referrer-Policy
* Surveillez chaque politique au même endroit avec [CentralCSP](/fr/docs/platform/monitoring).
