Revoir les destinations
Choisissez quelles origines entrent dans votre Connection-Allowlist. Redirections, sections, motifs de site, filtres et panneau de détails.
Dernière mise à jour:
L'étape Revoir les destinations du générateur Connection-Allowlist liste chaque destination que vos pages ont tenté de joindre. Chaque ligne porte une décision, Ajouter ou Rejeter. La liste de l'étape de déploiement ne contient que les lignes ajoutées, et n'importe quel script de vos pages peut leur envoyer des données, alors n'autorisez que ce que vous reconnaissez.

Redirections
La carte Redirections, au-dessus du tableau, décide si le navigateur suit une redirection depuis une destination que votre liste autorise. Elle propose Autoriser et Bloquer, et démarre sur Bloquer.
Bloquer les redirections empêche une redirection ouverte sur un site autorisé de transporter des données vers un site que vous n'avez jamais listé. Sélectionnez Autoriser seulement si vos pages dépendent d'une redirection via un autre site, comme une étape de connexion ou de paiement. Autoriser ajoute redirects=allow à la liste. Bloquer est le comportement par défaut du navigateur, il n'ajoute donc rien.
Si vous êtes parti d'une liste collée qui contient redirects=allow, la carte démarre sur Autoriser. Auto laisse ce réglage tel quel.
Sections
Le tableau regroupe ses lignes en sections, dans cet ordre :
| Section | Ce qu'elle contient |
|---|---|
| Votre liste de départ | Les entrées de la politique dont vous êtes parti, comme response-origin |
| WebRTC | Une ligne Connexions WebRTC, quand les navigateurs ont reporté des connexions WebRTC |
Un site, comme https://example.com | Les sous-domaines d'un site qui compte au moins trois sous-domaines reportés, précédés d'une ligne de motif |
| WebSockets | Les destinations ws:// et wss:// qui n'appartiennent pas à une section de site |
| Autres destinations | Toutes les autres destinations reportées |
Après Votre liste de départ et WebRTC, les sections de site, WebSockets et Autres destinations suivent leur nombre de reports, la plus active en premier. Dans une section de site, la ligne de motif vient en tête, puis les sous-domaines par nombre de reports.
Lignes de motif de site
Un site obtient sa propre section dès que les navigateurs ont reporté au moins trois de ses sous-domaines sur le port par défaut. La section s'ouvre sur une ligne de motif, comme https://*.example.com, signalée Recommandé. Un seul motif remplace une entrée par sous-domaine, et il autorise aussi tout autre sous-domaine du site.
La ligne de motif arrive ajoutée quand au moins trois de ces sous-domaines sont autorisés. Tant qu'elle est ajoutée, les sous-domaines qu'elle couvre sont verrouillés. Ils affichent Autorisée par le motif du site, restent grisés, et leur propre décision ne peut pas changer. Pour décider de chaque sous-domaine séparément, rejetez la ligne de motif.
Un motif ne couvre jamais le site lui-même ni un sous-domaine sur un autre port. https://example.com et https://api.example.com:8443 gardent leurs propres lignes et leurs propres décisions, même dans la section du site.
Colonnes
Le tableau compte une ligne par entrée ou destination, avec ces colonnes :
| Colonne | Signification |
|---|---|
| Site | La section à laquelle appartient la ligne |
| Destination | L'entrée ou l'origine, par exemple https://api.example.com, ou Connexions WebRTC |
| Source | La provenance de la ligne, parmi celles listées dans Sources des lignes |
| Signalements | Ce que la ligne doit vous faire savoir, parmi ce qui est listé dans Signalements |
| Rapports | Le nombre de reports qui ont cité cette destination sur la période, vide pour les entrées de votre liste de départ |
| Décision | Ajouter pour mettre la ligne dans la liste, ou Rejeter pour l'écarter |
Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter. Pour trier, sélectionnez l'en-tête de colonne Rapports ou Décision.
Sources des lignes
La colonne Source affiche l'un de ces trois libellés :
| Libellé | Signification |
|---|---|
| Par défaut | L'entrée response-origin, quand vous êtes parti de Votre origine uniquement |
| De votre politique | Une entrée de la liste que vous avez collée, conservée telle quelle |
| Issu des rapports | Une destination reportée par les navigateurs sur la période, ou un motif de site construit à partir de celles-ci |
Signalements
La colonne Signalements affiche ces pastilles :
| Signalement | Signification |
|---|---|
| Recommandé | Une ligne de motif de site, proposée parce qu'au moins trois sous-domaines du site ont été reportés |
| Déjà autorisé | Votre liste de départ autorise déjà cette destination, il n'y a donc rien à ajouter |
| Autorisée par le motif du site | Le motif du site, ou une autre entrée de la liste, autorise cette destination quelle que soit sa propre décision |
| Bruit | Reportée moins de 10 fois sur la période |
Décisions par défaut
Le générateur tranche chaque ligne avant que vous n'y touchiez :
- Les entrées de la liste de départ arrivent ajoutées.
- Les destinations reportées arrivent ajoutées, y compris WebRTC, qui ajoute alors
webrtc=allow. - Les destinations signalées comme bruit arrivent rejetées, sauf si votre liste de départ les autorise déjà.
- Un motif de site arrive ajouté quand au moins trois de ses sous-domaines sont ajoutés.
Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.
Rejeter une destination qu'une entrée de votre liste de départ nomme exactement retire aussi cette entrée de la liste. Rajouter l'entrée autorise de nouveau la destination.
Filtres
La barre d'outils affine le tableau avec un champ de recherche et trois filtres :
- Le champ de recherche cherche dans la destination et le nom de la section.
- Toutes les sources affiche une seule source de ligne.
- Tous les signalements affiche un seul signalement.
- Tout nombre de rapports affiche les destinations qui ont au moins, ou moins de, 10, 100 ou 1 000 reports, par exemple Seulement 10+ rapports. Les entrées de votre liste de départ n'ont pas de nombre de reports, ce filtre les masque donc.
Les filtres de source et de signalement ne proposent que les options présentes dans le tableau.
Auto
Le bouton Auto remet chaque ligne sur sa décision par défaut. Le générateur autorise toutes les destinations qui ne sont pas du bruit, rejette le bruit, restaure toutes les entrées de la liste de départ et remet chaque motif de site sur sa valeur par défaut. Une notification indique combien de destinations ont été autorisées et rejetées. Le réglage Redirections ne change pas.
Export
Le bouton Exporter télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau. Le fichier contient les colonnes Site, Destination, Source, Signalements, Rapports et Décision, avec Ajouté ou Rejeté comme décision. Chaque export est consigné dans le journal d'audit, avec le nombre de lignes et les filtres actifs.
Panneau de détails
Sélectionner une ligne ouvre son panneau de détails. Le panneau rassemble les éléments qui justifient la ligne, pour que vous puissiez décider si vos pages en ont vraiment besoin. Pour une destination reportée, il contient ces sections :
| Section | Ce qu'elle affiche | Ce qu'elle vous apprend |
|---|---|---|
| Pourquoi cela ressemble à du bruit | Pourquoi la destination a été signalée comme bruit, par exemple son faible nombre de reports | Si les éléments sont trop minces pour s'y fier |
| Pourquoi elle est suggérée | Combien de connexions les navigateurs ont bloquées ou reportées, et ce qu'écrit l'ajout de la ligne | Si la destination est nouvelle, déjà autorisée ou couverte par un motif de site |
| Votre réponse | Une question fermée, par exemple si vos pages se connectent à cette destination | Oui ajoute la ligne et Non la rejette, comme la colonne Décision |
| En chiffres | Le nombre de reports, la part de toutes les connexions bloquées, les types de connexion, les navigateurs, le mode et la dernière fois qu'elle a été reportée | Si la destination relève d'un trafic régulier ou d'un cas isolé |
| Les 10 principales pages où c'est arrivé | Les dix pages qui ont déclenché le plus de reports | Si la connexion part de pages que vous connaissez, comme votre page de paiement |
| URL bloquées | Les URL complètes que les navigateurs ont reportées pour cette origine | Quel endpoint de la destination vos pages appellent |
Votre réponse est absente sur une ligne que votre liste de départ autorise déjà, et sur un sous-domaine couvert par un motif de site. Sur une période très chargée, la liste des pages peut être remplacée par Cette période contient trop de rapports pour classer ses pages. Choisissez une période plus courte pour les voir.
Une ligne de motif affiche Ce que cette entrée autorise, Pourquoi elle est suggérée, Votre réponse et Sous-domaines couverts, les sous-domaines reportés avec leur nombre de reports. Une entrée de votre liste de départ affiche Ce que cette entrée autorise et Pourquoi elle est là.

Décider d'autoriser ou non une destination
Autorisez une destination quand vos pages en ont besoin. Rejetez-la quand vos pages n'en ont pas besoin, ou quand vous ne savez pas d'où elle vient. Une destination rejetée est bloquée dès que vous appliquez la liste, donc rejeter une destination dont vos pages ont besoin les casse. Rejeter une destination inconnue, c'est précisément ce qui fait que la liste vous protège : un skimmer présent sur votre page n'a nulle part où envoyer ce qu'il collecte.
Autorisez la destination dans des cas comme ceux-ci :
| Destination | Éléments dans le panneau de détails | Décision |
|---|---|---|
https://api.example.com | Des milliers de reports, depuis les pages qui appellent votre API, vue pour la dernière fois aujourd'hui | Ajouter, c'est votre propre backend sur un autre sous-domaine |
Motif https://*.example.com | Sous-domaines couverts liste api, assets et cdn, que vous gérez vous-même | Ajouter, un seul motif pour vos propres sous-domaines |
https://www.google-analytics.com | Reportée sur vos pages principales, avec des URL bloquées sur le chemin de collecte d'analytics | Ajouter, si votre équipe gère ce tag d'analytics |
wss://chat.example.net | Reportée sur vos pages de support, où se charge un widget de chat | Ajouter, c'est votre fournisseur de chat |
| Connexions WebRTC | Reportées sur les pages de votre fonctionnalité de consultation vidéo | Ajouter, vos pages passent des appels |
Rejetez la destination dans des cas comme ceux-ci :
| Destination | Éléments dans le panneau de détails | Décision |
|---|---|---|
| Une origine reportée 3 fois | Signalée comme bruit, depuis une seule page | Rejeter, les éléments sont trop minces |
| Une origine que vous ne reconnaissez pas | Reportée uniquement sur votre page de paiement, avec un chemin d'URL bloquée que vous ne savez pas expliquer | Rejeter, puis enquêter sur un possible skimmer |
| Connexions WebRTC sur un site sans appels | Reportées sur des pages qui n'ont aucune fonctionnalité vidéo ou vocale | Rejeter, WebRTC est un canal par lequel des données peuvent sortir |
Un motif https://*. sur un domaine d'hébergement partagé | D'autres clients peuvent créer des sous-domaines sous ce site | Rejeter le motif, puis ajouter uniquement les sous-domaines que vous utilisez |
| Un fournisseur que votre équipe a retiré le mois dernier | Reporté uniquement dans les premiers jours de la période | Rejeter, ou choisir une période qui commence après le changement |
N'autorisez pas une destination dans le seul but de faire taire un report. Le report est peut-être le seul signe qu'un script y envoie des données. Pour distinguer un changement de fournisseur d'une injection, consultez Distinguer une mise à jour de prestataire d'une injection.
Remarques
Les destinations qui appartiennent à une extension de navigateur sont mises de côté, et une remarque sous le tableau en donne le nombre. Une extension s'exécute sur la machine du visiteur, elle ne fait donc pas partie du trafic de votre site.
Étapes suivantes
Démarrer
Créez une Connection-Allowlist depuis vos reports. Choisissez une période, partez de votre origine, revoyez les destinations, puis déployez en report-only.
Règles de décision du générateur
Comment le générateur Connection-Allowlist transforme les reports en origines, regroupe les sous-domaines, repère le bruit et choisit ses défauts.