# Vue d’ensemble (/fr/docs/platform/features/builders)





Un générateur écrit un header de sécurité à partir des reports que votre site collecte déjà. Au lieu de deviner ce dont vos pages ont besoin, vous partez de ce que de vrais navigateurs ont reporté, vous tranchez chaque valeur, et vous copiez des headers prêts à déployer.

CentralCSP propose trois générateurs, un par politique :

| Générateur                                                                       | Header produit                                                                      | Apprend de                                                                                                          | Part de                                                                                      |
| -------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------- |
| [Content-Security-Policy](/fr/docs/platform/features/builders/csp)               | [`Content-Security-Policy`](/fr/docs/web-security/policies/content-security-policy) | [Reports de violation CSP](/fr/docs/web-security/reporting-api/reports/csp-violation)                               | La politique que sert votre site, telle que détectée dans les reports, ou la base CentralCSP |
| [Permissions-Policy](/fr/docs/platform/features/builders/permissions-policy)     | [`Permissions-Policy`](/fr/docs/web-security/policies/permissions-policy)           | [Reports de violation Permissions-Policy](/fr/docs/web-security/reporting-api/reports/permissions-policy-violation) | Un préréglage, ou une politique que vous collez                                              |
| [Connection-Allowlist](/fr/docs/platform/features/builders/connection-allowlist) | [`Connection-Allowlist`](/fr/docs/web-security/policies/connection-allowlist)       | [Reports Connection-Allowlist](/fr/docs/web-security/reporting-api/reports/connection-allowlist)                    | Votre propre origine uniquement, ou une liste que vous collez                                |

Les générateurs se trouvent sous chaque site, dans la barre latérale, sous **Générateurs**. Tous les rôles d'un site peuvent les utiliser. Les générateurs Permissions-Policy et Connection-Allowlist fonctionnent sur tous les plans. Le générateur CSP nécessite un plan qui collecte les reports de violation CSP.

<img alt="La barre latérale du site avec la section Générateurs dépliée, qui liste Content-Security-Policy, Permissions-Policy et Connection-Allowlist, à côté du générateur CSP à l’étape Période" src="__img0" width="875" height="586" />

<Callout type="warn" title="Déployez d'abord en report-only">
  Par défaut, chaque générateur conserve ce que vos pages utilisent aujourd'hui, y compris des valeurs que vous ne reconnaissez peut-être pas. Revoyez les valeurs, puis déployez la version report-only du header. Passez au header bloquant seulement quand au moins une semaine de reports montre que rien de ce dont vos pages ont besoin ne serait bloqué.
</Callout>

## Fonctionnement d'un générateur [#fonctionnement-dun-générateur]

Les trois générateurs partagent le même assistant en quatre étapes :

1. **Période** : choisissez les jours de reports à analyser, jusqu'aux 30 derniers. Les compteurs indiquent combien de reports, de valeurs et de bruit probable contient la période.
2. **Politique de départ** : choisissez ce dont part la politique avant l'ajout du moindre report.
3. **Revue** : ajoutez ou rejetez chaque valeur dans un tableau. Chaque valeur arrive déjà tranchée, et le bruit arrive rejeté.
4. **Déployer** : choisissez **Signalé** (report-only) ou **Appliquer**, puis copiez les headers ou sélectionnez **Exporter en TXT**.

Chaque étape reste cliquable, vous pouvez donc revenir changer la période ou la politique de départ. À partir de la deuxième étape, **Tout recommencer** efface votre travail et vous ramène à la première étape.

Un générateur n'enregistre rien et ne déploie rien. L'étape, la période et la politique de départ restent dans l'adresse de la page, mais vos décisions d'ajout et de rejet n'existent que dans la page ouverte. Gardez l'onglet ouvert jusqu'à l'export.

## La période [#la-période]

L'étape **Période** propose **Aujourd'hui**, **7 jours**, **14 jours** et **30 jours**, et vous pouvez faire glisser la souris sur le graphique des reports pour toute autre plage dans les 30 derniers jours. La valeur par défaut est de 7 jours. **Aujourd'hui** correspond au jour calendaire en cours dans votre fuseau horaire.

Un site qui envoie un très gros volume de reports est limité à 7 jours à la fois, et les options **14 jours** et **30 jours** sont masquées. Si une période contient plus de reports que le générateur ne peut en lire à temps, la page vous demande de choisir une période plus courte.

Une période plus longue capte les pages que peu de visiteurs ouvrent, comme le paiement ou les paramètres du compte. Une période plus courte reflète un changement récent de votre site.

## Le tableau de revue [#le-tableau-de-revue]

Chaque générateur liste les valeurs que sa politique pourrait contenir, une ligne par valeur, regroupées par directive, par fonctionnalité ou par site. La colonne **Source** indique d'où vient une valeur, **Signalements** marque ce qui demande votre attention, et **Rapports** compte combien de fois les navigateurs l'ont reportée. La colonne **Décision** contient **Ajouter** ou **Rejeter**.

Les mêmes outils sont présents dans chaque générateur :

* Un champ de recherche et des filtres, dont un filtre sur le nombre de reports.
* **Auto**, qui remet chaque ligne sur la recommandation du générateur.
* **Exporter**, qui télécharge au format CSV les lignes retenues par les filtres.
* Un panneau de détails pour chaque ligne, avec la raison de la suggestion, ses chiffres, les pages où c'est arrivé et, le cas échéant, pourquoi la valeur ressemble à du bruit.

Vos propres décisions l'emportent sur les réglages par défaut, et elles survivent à un changement de période.

## Bruit [#bruit]

Le bruit est une valeur reportée dont vos pages n'ont pas besoin. La cause habituelle est un logiciel installé sur la machine du visiteur, comme une extension de navigateur ou un antivirus, qui agit sur chaque page qu'il ouvre. L'autoriser élargit la politique pour rien, le bruit arrive donc rejeté. Pour écarter les reports des extensions avant qu'ils ne soient stockés, consultez [Ignorer les reports des extensions de navigateur](/fr/docs/platform/websites/reporting-settings#ignorer-les-reports-des-extensions-de-navigateur).

Chaque générateur repère le bruit avec ses propres règles, décrites sur sa page de règles de décision. Le bruit n'est qu'un réglage par défaut. Une page que peu de gens ouvrent peut ressembler à du bruit et pourtant être réelle, alors vérifiez les lignes de bruit avant de déployer.

## Déployer les headers [#déployer-les-headers]

La dernière étape écrit deux headers de réponse. Un header [`Reporting-Endpoints`](/fr/docs/web-security/reporting-api/headers/reporting-endpoints) déclare l'endpoint CentralCSP de votre site, et le header de politique suit, sous sa forme report-only jusqu'à ce que vous sélectionniez **Appliquer** :

```http
Reporting-Endpoints: centralcsp="https://MyEndpoint.report.centralcsp.com", default="https://MyEndpoint.report.centralcsp.com"
```

```http
Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=(), payment=(self)
```

Ajoutez les deux headers à chaque réponse HTML. **Exporter en TXT** les télécharge dans un fichier texte, et chaque export, TXT ou CSV, est consigné dans le [journal d'audit](/fr/docs/platform/security/audit-log#exports).

## Utiliser les générateurs depuis l'API et le serveur MCP [#utiliser-les-générateurs-depuis-lapi-et-le-serveur-mcp]

Chaque générateur dispose d'un endpoint de l'API REST qui renvoie la politique recommandée sans revue, et d'un outil correspondant sur le [serveur Model Context Protocol (MCP)](/fr/docs/api-mcp/mcp) :

| Générateur              | Endpoint de l'API                            | Outil MCP                                |
| ----------------------- | -------------------------------------------- | ---------------------------------------- |
| Content-Security-Policy | **Build a recommended CSP**                  | `build_recommended_csp`                  |
| Permissions-Policy      | **Build a recommended Permissions-Policy**   | `build_recommended_permissions_policy`   |
| Connection-Allowlist    | **Build a recommended Connection-Allowlist** | `build_recommended_connection_allowlist` |

Ils appliquent les mêmes réglages par défaut que le dashboard, alors revoyez leur résultat de la même façon. Consultez la [référence de l'API](/fr/docs/api-mcp/api).

## Étapes suivantes [#étapes-suivantes]

* [Générateur CSP](/fr/docs/platform/features/builders/csp)
* [Générateur Permissions-Policy](/fr/docs/platform/features/builders/permissions-policy)
* [Générateur Connection-Allowlist](/fr/docs/platform/features/builders/connection-allowlist)
* [Connecter votre site](/fr/docs/platform/websites/connect-your-site)
