Tableau de revue
Le tableau de revue du générateur Permissions-Policy décide des fonctionnalités accordées à vos pages et iframes. Colonnes, signalements, filtres et détails.
Dernière mise à jour:
Le tableau de revue, à l'étape Revoir les fonctionnalités du générateur Permissions-Policy, liste chaque fonctionnalité que votre politique pourrait accorder, et à qui elle pourrait l'accorder. Chaque ligne porte une décision, Ajouter ou Rejeter. Le header de l'étape de déploiement n'accorde que les lignes ajoutées, et écrit toutes les autres fonctionnalités sous la forme ().
Colonnes
Le tableau regroupe ses lignes sous un intitulé par fonctionnalité. Chaque ligne correspond à un demandeur de cette fonctionnalité : vos propres pages, une origine d'iframe, ou *. Il comporte ces colonnes :
| Colonne | Signification |
|---|---|
| Fonctionnalité | Le nom de la fonctionnalité, comme camera ou payment, en intitulé de groupe. Refusée à côté signifie que rien n'est accordé, le header écrit donc la fonctionnalité () |
| Accordée à | self pour vos propres pages (libellé vos pages), une origine pour une iframe, ou * pour toutes les origines |
| Source | L'origine de la ligne, parmi celles listées dans Sources des valeurs |
| Signalements | Depuis un cadre, Bruit ou Script tiers, comme listé dans Signalements |
| Rapports | Le nombre de reports qui ont cité cette fonctionnalité et ce demandeur sur la période, vide pour les lignes sans report |
| Décision | Ajouter pour accorder la fonctionnalité au demandeur, ou Rejeter pour l'écarter |

Chaque fonctionnalité du catalogue a son groupe, de même que chaque fonctionnalité définie par votre politique de départ ou reportée par les navigateurs. Chaque groupe contient toujours une ligne self, même quand rien n'a été reporté, pour que vous puissiez accorder une fonctionnalité à vos propres pages à la main. Pour la liste des fonctionnalités, consultez Catalogue des fonctionnalités.
Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter.
Le tableau s'ouvre avec la fonctionnalité la plus reportée en tête, puis dans l'ordre du catalogue. Au sein d'une fonctionnalité, self vient en premier, puis chaque origine d'iframe par nombre de reports. Pour trier par Rapports ou Décision, sélectionnez l'en-tête de la colonne. Le tri ordonne les groupes selon leur total, puis les lignes au sein de chaque groupe, et une ligne ne quitte jamais sa fonctionnalité.
Sources des valeurs
La colonne Source affiche l'un de ces trois libellés :
| Libellé | Signification |
|---|---|
| Issu des rapports | Les navigateurs ont reporté que ce demandeur utilisait ou demandait la fonctionnalité sur la période |
| De votre politique | Défini par la politique que vous avez collée, quand vous êtes parti de Votre propre politique |
| Préréglage | Défini par le préréglage dont vous êtes parti |
Une ligne reportée par les navigateurs affiche toujours Issu des rapports, même quand votre politique de départ l'accorde aussi.
Signalements
La colonne Signalements indique pourquoi une ligne mérite un second regard :
| Signalement | Signification |
|---|---|
| Depuis un cadre | La ligne accorde la fonctionnalité à une autre origine, en général une iframe embarquée, plutôt qu'à vos propres pages |
| Bruit | Moins de 10 reports sur la période, ou tous les appels venaient d'une extension de navigateur. Arrive rejetée |
| Script tiers | Sur vos propres pages, chaque script qui a appelé la fonctionnalité venait d'une autre origine ou d'une extension de navigateur. L'accorder à self la donnerait aussi à ce script. Arrive rejetée |
Pour savoir comment chaque signalement est décidé, consultez Règles de décision du générateur.
Décisions par défaut
Le générateur tranche chaque ligne avant que vous n'y touchiez :
- Un demandeur que votre politique de départ ou votre préréglage accorde arrive ajouté, quoi que disent les reports.
- Une ligne
selfreportée arrive ajoutée, car vos pages ont utilisé la fonctionnalité. - Une origine d'iframe reportée arrive ajoutée, car l'iframe a demandé la fonctionnalité dans son attribut
allow. - Une ligne signalée Bruit ou Script tiers arrive rejetée, sauf si votre politique de départ l'accorde.
- Toutes les autres lignes arrivent rejetées, pour qu'une fonctionnalité que personne n'a utilisée reste refusée.
Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.
Quand votre politique de départ accorde une fonctionnalité à *, le joker couvre toutes les origines. Ajouter une origine ne change rien, et en rejeter une ne la retire pas. Pour restreindre la fonctionnalité, rejetez la ligne *, puis ajoutez les origines qui en ont besoin.
Filtres
La barre d'outils affine le tableau avec un champ de recherche et quatre filtres :
- Le champ de recherche cherche dans la fonctionnalité et le demandeur.
- Toutes les fonctionnalités affiche une seule fonctionnalité.
- Toutes les sources affiche une seule source de valeur.
- Tous les signalements affiche un seul signalement.
- Tout nombre de rapports affiche les lignes qui ont au moins, ou moins de, 10, 100 ou 1 000 reports, par exemple Seulement 10+ rapports ou Seulement moins de 100 rapports. Une ligne sans report ne correspond jamais à un nombre.
Les filtres de fonctionnalité, de source et de signalement ne proposent que les options présentes dans le tableau.
Auto
Le bouton Auto remet chaque ligne sur sa décision par défaut. Le générateur accorde ce que vos pages et iframes ont utilisé, rejette le bruit et les fonctionnalités appelées uniquement par des scripts tiers, et rétablit toutes les autorisations de la politique de départ. Une notification, Valeurs décidées automatiquement, indique combien de lignes ont été accordées et rejetées.
Export
Le bouton Exporter, à côté d'Auto, télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau, sous le nom centralcsp-permissions-policy-values-<website>-<date>.csv. Le fichier contient les colonnes Fonctionnalité, Accordée à, Source, Signalements, Rapports et Décision (Ajouté ou Rejeté). Chaque export est consigné dans le journal d'audit sous l'événement permissions_policy_values.exported, avec le nombre de lignes et les filtres actifs.
Panneau de détails
Sélectionner une ligne ouvre son panneau de détails. L'intitulé est le demandeur, avec la fonctionnalité en dessous. Le panneau rassemble les éléments qui justifient la ligne, pour que vous puissiez décider si vos pages ou cette iframe ont vraiment besoin de la fonctionnalité. Il contient ces sections :
| Section | Ce qu'elle affiche | Ce qu'elle vous apprend |
|---|---|---|
| Pourquoi cela ressemble à du bruit | Pourquoi la ligne a été signalée comme bruit, une ligne par signal | Si les appels viennent de la machine d'un visiteur plutôt que de votre site |
| Ce que fait cette fonctionnalité | Ce que la fonctionnalité permet à une page de faire | Ce que l'autorisation ouvre, par exemple que clipboard-read lit ce que le visiteur a copié |
| Pourquoi elle est suggérée | Pour une ligne reportée, combien de fois vos pages ont utilisé la fonctionnalité ou une iframe l'a demandée, et ce que fait l'autorisation | Si l'usage est le vôtre, celui d'une iframe, ou seulement celui d'un script tiers |
| Pourquoi elle est là | Pour une ligne sans report, ce qu'en dit le préréglage ou votre politique | Que la ligne vient de la politique de départ, et non d'un report |
| Votre réponse | Une question fermée, comme Le cadre de https://pay.example.com a-t-il besoin de payment ?, avec l'effet de la réponse actuelle sur le header | Oui accorde la fonctionnalité et Non la refuse, comme la colonne Décision |
| En chiffres | Le nombre de reports, la part des reports de la fonctionnalité, les navigateurs, le mode, et la dernière fois que la ligne a été reportée | Si l'usage relève d'un trafic régulier ou d'un cas isolé |
| Les 10 principales pages où c'est arrivé | Les dix pages qui ont déclenché le plus de reports | Si la fonctionnalité est utilisée sur des pages que vous connaissez, comme votre page de paiement |
| Scripts qui l'ont utilisée | Le fichier de script, la ligne et la colonne derrière chaque appel depuis vos pages | Si le code est le vôtre, celui d'un fournisseur, ou quelque chose que vous ne reconnaissez pas |
| Iframes qui l'ont demandée | Les attributs src et allow de chaque iframe qui a demandé la fonctionnalité | Quel embed a demandé, et pour quelles fonctionnalités exactement |
Sur une période très chargée, la liste des pages peut être remplacée par Cette période contient trop de rapports pour classer ses pages. Choisissez une période plus courte pour les voir.

Décider d'accorder ou non une fonctionnalité
Accordez une fonctionnalité quand vos pages ou une iframe que vous embarquez volontairement en ont besoin. Rejetez-la quand rien de ce que vous contrôlez n'en a besoin, ou quand vous ne savez pas qui l'a demandée. Une fonctionnalité rejetée est bloquée dès que vous appliquez la politique, donc rejeter une fonctionnalité dont vos pages ont besoin les casse. Rejeter une fonctionnalité qu'un script ou une iframe inconnus ont tenté d'utiliser, c'est précisément ce qui fait que la politique protège vos visiteurs.
Accordez la fonctionnalité dans des cas comme ceux-ci :
| Ligne | Éléments dans le panneau de détails | Décision |
|---|---|---|
self dans payment | Des centaines de reports sur vos pages de paiement, depuis un script de votre propre origine | Ajouter, votre page de paiement utilise la fenêtre de paiement du navigateur |
https://pay.example.com dans payment | Iframes qui l'ont demandée liste l'iframe de votre prestataire de paiement avec allow="payment" | Ajouter, et conserver l'attribut allow sur l'iframe |
self dans clipboard-write | Scripts qui l'ont utilisée pointe vers votre propre bundle, sur des pages avec un bouton Copier | Ajouter, le bouton écrit dans le presse-papiers |
https://video.example.com dans fullscreen | Votre lecteur vidéo embarqué, sur chaque page produit | Ajouter, les visiteurs agrandissent la vidéo |
self dans camera | Reportée uniquement sur votre page de vérification d'identité, chaque jour de la période | Ajouter, la page prend en photo une pièce d'identité |
Rejetez la fonctionnalité dans des cas comme ceux-ci :
| Ligne | Éléments dans le panneau de détails | Décision |
|---|---|---|
self dans browsing-topics | Signalée Script tiers, tous les appels venant du script d'une régie publicitaire | Rejeter, l'accorder transmet à ce script les centres d'intérêt déduits du visiteur |
https://widget.example.net dans geolocation | Signalée Bruit, 4 reports depuis un widget de chat | Rejeter, sauf si le widget a vraiment besoin de la position du visiteur |
Une origine que vous ne reconnaissez pas dans camera | Iframes qui l'ont demandée montre une iframe que vous n'avez pas ajoutée | Rejeter, puis enquêter sur une possible injection |
self dans usb | Signalée Bruit, tous les appels venant d'une extension de navigateur | Rejeter, l'extension tourne sur la machine du visiteur, pas sur votre site |
* dans fullscreen, issue de votre politique collée | Aucun report, le joker accorde toutes les origines | Rejeter, puis ajouter self et les origines d'iframe qui en ont besoin |
N'accordez pas une fonctionnalité dans le seul but de faire taire un report. Le report était le seul signe que quelque chose sur vos pages demandait cette fonctionnalité.
Remarques
Le générateur ne note pas la politique. Une autorisation à self ou à une origine nommée est la forme sûre, et * est la seule valeur à éviter, car elle donne la fonctionnalité à chaque iframe que vous embarquez. Pour les risques de chaque allowlist, consultez la référence Permissions-Policy.
Étapes suivantes
Démarrer
Créez une Permissions-Policy depuis vos reports. Une période, un préréglage, chaque fonctionnalité accordée ou non, puis un déploiement en report-only.
Règles de décision du générateur
Les règles que suit le générateur Permissions-Policy pour transformer les reports en autorisations, repérer le bruit et les scripts tiers, et écrire le header.