CentralCSP
FonctionnalitésGénérateursPermissions-Policy

Tableau de revue

Le tableau de revue du générateur Permissions-Policy décide des fonctionnalités accordées à vos pages et iframes. Colonnes, signalements, filtres et détails.

Dernière mise à jour:

Le tableau de revue, à l'étape Revoir les fonctionnalités du générateur Permissions-Policy, liste chaque fonctionnalité que votre politique pourrait accorder, et à qui elle pourrait l'accorder. Chaque ligne porte une décision, Ajouter ou Rejeter. Le header de l'étape de déploiement n'accorde que les lignes ajoutées, et écrit toutes les autres fonctionnalités sous la forme ().

Colonnes

Le tableau regroupe ses lignes sous un intitulé par fonctionnalité. Chaque ligne correspond à un demandeur de cette fonctionnalité : vos propres pages, une origine d'iframe, ou *. Il comporte ces colonnes :

ColonneSignification
FonctionnalitéLe nom de la fonctionnalité, comme camera ou payment, en intitulé de groupe. Refusée à côté signifie que rien n'est accordé, le header écrit donc la fonctionnalité ()
Accordée àself pour vos propres pages (libellé vos pages), une origine pour une iframe, ou * pour toutes les origines
SourceL'origine de la ligne, parmi celles listées dans Sources des valeurs
SignalementsDepuis un cadre, Bruit ou Script tiers, comme listé dans Signalements
RapportsLe nombre de reports qui ont cité cette fonctionnalité et ce demandeur sur la période, vide pour les lignes sans report
DécisionAjouter pour accorder la fonctionnalité au demandeur, ou Rejeter pour l'écarter

Le tableau Revoir les fonctionnalités, qui regroupe les autorisations de chaque fonctionnalité, avec des origines d’iframe signalées Depuis un cadre, une ligne de bruit et une ligne de script tiers rejetées, et browsing-topics marquée Refusée

Chaque fonctionnalité du catalogue a son groupe, de même que chaque fonctionnalité définie par votre politique de départ ou reportée par les navigateurs. Chaque groupe contient toujours une ligne self, même quand rien n'a été reporté, pour que vous puissiez accorder une fonctionnalité à vos propres pages à la main. Pour la liste des fonctionnalités, consultez Catalogue des fonctionnalités.

Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter.

Le tableau s'ouvre avec la fonctionnalité la plus reportée en tête, puis dans l'ordre du catalogue. Au sein d'une fonctionnalité, self vient en premier, puis chaque origine d'iframe par nombre de reports. Pour trier par Rapports ou Décision, sélectionnez l'en-tête de la colonne. Le tri ordonne les groupes selon leur total, puis les lignes au sein de chaque groupe, et une ligne ne quitte jamais sa fonctionnalité.

Sources des valeurs

La colonne Source affiche l'un de ces trois libellés :

LibelléSignification
Issu des rapportsLes navigateurs ont reporté que ce demandeur utilisait ou demandait la fonctionnalité sur la période
De votre politiqueDéfini par la politique que vous avez collée, quand vous êtes parti de Votre propre politique
PréréglageDéfini par le préréglage dont vous êtes parti

Une ligne reportée par les navigateurs affiche toujours Issu des rapports, même quand votre politique de départ l'accorde aussi.

Signalements

La colonne Signalements indique pourquoi une ligne mérite un second regard :

SignalementSignification
Depuis un cadreLa ligne accorde la fonctionnalité à une autre origine, en général une iframe embarquée, plutôt qu'à vos propres pages
BruitMoins de 10 reports sur la période, ou tous les appels venaient d'une extension de navigateur. Arrive rejetée
Script tiersSur vos propres pages, chaque script qui a appelé la fonctionnalité venait d'une autre origine ou d'une extension de navigateur. L'accorder à self la donnerait aussi à ce script. Arrive rejetée

Pour savoir comment chaque signalement est décidé, consultez Règles de décision du générateur.

Décisions par défaut

Le générateur tranche chaque ligne avant que vous n'y touchiez :

  • Un demandeur que votre politique de départ ou votre préréglage accorde arrive ajouté, quoi que disent les reports.
  • Une ligne self reportée arrive ajoutée, car vos pages ont utilisé la fonctionnalité.
  • Une origine d'iframe reportée arrive ajoutée, car l'iframe a demandé la fonctionnalité dans son attribut allow.
  • Une ligne signalée Bruit ou Script tiers arrive rejetée, sauf si votre politique de départ l'accorde.
  • Toutes les autres lignes arrivent rejetées, pour qu'une fonctionnalité que personne n'a utilisée reste refusée.

Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.

Quand votre politique de départ accorde une fonctionnalité à *, le joker couvre toutes les origines. Ajouter une origine ne change rien, et en rejeter une ne la retire pas. Pour restreindre la fonctionnalité, rejetez la ligne *, puis ajoutez les origines qui en ont besoin.

Filtres

La barre d'outils affine le tableau avec un champ de recherche et quatre filtres :

  • Le champ de recherche cherche dans la fonctionnalité et le demandeur.
  • Toutes les fonctionnalités affiche une seule fonctionnalité.
  • Toutes les sources affiche une seule source de valeur.
  • Tous les signalements affiche un seul signalement.
  • Tout nombre de rapports affiche les lignes qui ont au moins, ou moins de, 10, 100 ou 1 000 reports, par exemple Seulement 10+ rapports ou Seulement moins de 100 rapports. Une ligne sans report ne correspond jamais à un nombre.

Les filtres de fonctionnalité, de source et de signalement ne proposent que les options présentes dans le tableau.

Auto

Le bouton Auto remet chaque ligne sur sa décision par défaut. Le générateur accorde ce que vos pages et iframes ont utilisé, rejette le bruit et les fonctionnalités appelées uniquement par des scripts tiers, et rétablit toutes les autorisations de la politique de départ. Une notification, Valeurs décidées automatiquement, indique combien de lignes ont été accordées et rejetées.

Export

Le bouton Exporter, à côté d'Auto, télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau, sous le nom centralcsp-permissions-policy-values-<website>-<date>.csv. Le fichier contient les colonnes Fonctionnalité, Accordée à, Source, Signalements, Rapports et Décision (Ajouté ou Rejeté). Chaque export est consigné dans le journal d'audit sous l'événement permissions_policy_values.exported, avec le nombre de lignes et les filtres actifs.

Panneau de détails

Sélectionner une ligne ouvre son panneau de détails. L'intitulé est le demandeur, avec la fonctionnalité en dessous. Le panneau rassemble les éléments qui justifient la ligne, pour que vous puissiez décider si vos pages ou cette iframe ont vraiment besoin de la fonctionnalité. Il contient ces sections :

SectionCe qu'elle afficheCe qu'elle vous apprend
Pourquoi cela ressemble à du bruitPourquoi la ligne a été signalée comme bruit, une ligne par signalSi les appels viennent de la machine d'un visiteur plutôt que de votre site
Ce que fait cette fonctionnalitéCe que la fonctionnalité permet à une page de faireCe que l'autorisation ouvre, par exemple que clipboard-read lit ce que le visiteur a copié
Pourquoi elle est suggéréePour une ligne reportée, combien de fois vos pages ont utilisé la fonctionnalité ou une iframe l'a demandée, et ce que fait l'autorisationSi l'usage est le vôtre, celui d'une iframe, ou seulement celui d'un script tiers
Pourquoi elle est làPour une ligne sans report, ce qu'en dit le préréglage ou votre politiqueQue la ligne vient de la politique de départ, et non d'un report
Votre réponseUne question fermée, comme Le cadre de https://pay.example.com a-t-il besoin de payment ?, avec l'effet de la réponse actuelle sur le headerOui accorde la fonctionnalité et Non la refuse, comme la colonne Décision
En chiffresLe nombre de reports, la part des reports de la fonctionnalité, les navigateurs, le mode, et la dernière fois que la ligne a été reportéeSi l'usage relève d'un trafic régulier ou d'un cas isolé
Les 10 principales pages où c'est arrivéLes dix pages qui ont déclenché le plus de reportsSi la fonctionnalité est utilisée sur des pages que vous connaissez, comme votre page de paiement
Scripts qui l'ont utiliséeLe fichier de script, la ligne et la colonne derrière chaque appel depuis vos pagesSi le code est le vôtre, celui d'un fournisseur, ou quelque chose que vous ne reconnaissez pas
Iframes qui l'ont demandéeLes attributs src et allow de chaque iframe qui a demandé la fonctionnalitéQuel embed a demandé, et pour quelles fonctionnalités exactement

Sur une période très chargée, la liste des pages peut être remplacée par Cette période contient trop de rapports pour classer ses pages. Choisissez une période plus courte pour les voir.

Le panneau de détails d’une autorisation payment accordée à une iframe de paiement, qui explique la fonctionnalité, la raison de la suggestion, la réponse Oui et ses chiffres

Décider d'accorder ou non une fonctionnalité

Accordez une fonctionnalité quand vos pages ou une iframe que vous embarquez volontairement en ont besoin. Rejetez-la quand rien de ce que vous contrôlez n'en a besoin, ou quand vous ne savez pas qui l'a demandée. Une fonctionnalité rejetée est bloquée dès que vous appliquez la politique, donc rejeter une fonctionnalité dont vos pages ont besoin les casse. Rejeter une fonctionnalité qu'un script ou une iframe inconnus ont tenté d'utiliser, c'est précisément ce qui fait que la politique protège vos visiteurs.

Accordez la fonctionnalité dans des cas comme ceux-ci :

LigneÉléments dans le panneau de détailsDécision
self dans paymentDes centaines de reports sur vos pages de paiement, depuis un script de votre propre origineAjouter, votre page de paiement utilise la fenêtre de paiement du navigateur
https://pay.example.com dans paymentIframes qui l'ont demandée liste l'iframe de votre prestataire de paiement avec allow="payment"Ajouter, et conserver l'attribut allow sur l'iframe
self dans clipboard-writeScripts qui l'ont utilisée pointe vers votre propre bundle, sur des pages avec un bouton CopierAjouter, le bouton écrit dans le presse-papiers
https://video.example.com dans fullscreenVotre lecteur vidéo embarqué, sur chaque page produitAjouter, les visiteurs agrandissent la vidéo
self dans cameraReportée uniquement sur votre page de vérification d'identité, chaque jour de la périodeAjouter, la page prend en photo une pièce d'identité

Rejetez la fonctionnalité dans des cas comme ceux-ci :

LigneÉléments dans le panneau de détailsDécision
self dans browsing-topicsSignalée Script tiers, tous les appels venant du script d'une régie publicitaireRejeter, l'accorder transmet à ce script les centres d'intérêt déduits du visiteur
https://widget.example.net dans geolocationSignalée Bruit, 4 reports depuis un widget de chatRejeter, sauf si le widget a vraiment besoin de la position du visiteur
Une origine que vous ne reconnaissez pas dans cameraIframes qui l'ont demandée montre une iframe que vous n'avez pas ajoutéeRejeter, puis enquêter sur une possible injection
self dans usbSignalée Bruit, tous les appels venant d'une extension de navigateurRejeter, l'extension tourne sur la machine du visiteur, pas sur votre site
* dans fullscreen, issue de votre politique colléeAucun report, le joker accorde toutes les originesRejeter, puis ajouter self et les origines d'iframe qui en ont besoin

N'accordez pas une fonctionnalité dans le seul but de faire taire un report. Le report était le seul signe que quelque chose sur vos pages demandait cette fonctionnalité.

Remarques

Le générateur ne note pas la politique. Une autorisation à self ou à une origine nommée est la forme sûre, et * est la seule valeur à éviter, car elle donne la fonctionnalité à chaque iframe que vous embarquez. Pour les risques de chaque allowlist, consultez la référence Permissions-Policy.

Étapes suivantes

On this page