# plugin-types (/fr/docs/web-security/policies/content-security-policy/directives/plugin-types)



La directive `plugin-types` de la politique de sécurité du contenu (CSP)
restreignait autrefois l'ensemble des types MIME qu'une page pouvait charger via
des éléments de plugin tels que `<object>` et `<embed>`. Les plugins de
navigateur ont été retirés, donc la directive a été abandonnée de la
spécification et retirée des navigateurs.

<Callout type="error" title="Déprécié">
  `plugin-types` est dépréciée et a été retirée. Les navigateurs ont abandonné entièrement la prise en charge des plugins, ce qui ne laissait plus rien à régir à la directive, donc elle a été abandonnée de CSP niveau 3 et retirée de Chromium. Pour bloquer le contenu de plugin, définissez plutôt [`object-src 'none'`](/fr/docs/web-security/policies/content-security-policy/directives/object-src).
</Callout>

Utilisez le remplacement à la place :

```http
Content-Security-Policy: object-src 'none'
```

## Que faire à la place [#que-faire-à-la-place]

Utilisez [`object-src`](/fr/docs/web-security/policies/content-security-policy/directives/object-src)
pour contrôler le contenu de plugin. La définir à `'none'`, comme dans l'exemple
ci-dessus, bloque d'emblée `<object>`, `<embed>` et l'ancien `<applet>`, ce qui
est le défaut recommandé d'une CSP stricte et couvre ce que `plugin-types` était
censée restreindre.

C'est plus direct qu'une liste d'autorisation de types MIME : il n'y a plus
aucune raison d'autoriser un type de plugin sur le web moderne, donc bloquez-les
tous.

## Pourquoi elle a été retirée [#pourquoi-elle-a-été-retirée]

`plugin-types` existait pour autoriser des types MIME de plugin à l'époque où les
navigateurs exécutaient NPAPI et des plugins similaires. Les navigateurs ont
depuis retiré entièrement la prise en charge des plugins, donc une directive qui
autorisait des types de plugin n'avait plus rien à régir. CSP niveau 3 l'a
abandonnée, et Chromium l'a retirée.

## Prise en charge par les navigateurs [#prise-en-charge-par-les-navigateurs]

Aucun navigateur actuel n'applique `plugin-types`. Elle a été retirée de Chromium
et n'a jamais fait partie de CSP niveau 3. Utilisez
[`object-src 'none'`](/fr/docs/web-security/policies/content-security-policy/directives/object-src)
à sa place.

## Voir aussi [#voir-aussi]

* [object-src](/fr/docs/web-security/policies/content-security-policy/directives/object-src), la directive à utiliser à la place
* [default-src](/fr/docs/web-security/policies/content-security-policy/directives/default-src), le repli sur lequel object-src retombe
* [Évaluer une politique](/tools/csp-evaluator) avec l'évaluateur CSP

## Sources [#sources]

* [MDN, CSP plugin-types](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy/plugin-types)
* [W3C, Content Security Policy Level 3](https://www.w3.org/TR/CSP3/)
