# Tableau de revue (/fr/docs/platform/features/builders/permissions-policy/review-features)







Le tableau de revue, à l'étape **Revoir les fonctionnalités** du générateur Permissions-Policy, liste chaque fonctionnalité que votre politique pourrait accorder, et à qui elle pourrait l'accorder. Chaque ligne porte une décision, **Ajouter** ou **Rejeter**. Le header de l'étape de déploiement n'accorde que les lignes ajoutées, et écrit toutes les autres fonctionnalités sous la forme `()`.

## Colonnes [#colonnes]

Le tableau regroupe ses lignes sous un intitulé par fonctionnalité. Chaque ligne correspond à un demandeur de cette fonctionnalité : vos propres pages, une origine d'iframe, ou `*`. Il comporte ces colonnes :

| Colonne            | Signification                                                                                                                                                                    |
| ------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Fonctionnalité** | Le nom de la fonctionnalité, comme `camera` ou `payment`, en intitulé de groupe. **Refusée** à côté signifie que rien n'est accordé, le header écrit donc la fonctionnalité `()` |
| **Accordée à**     | `self` pour vos propres pages (libellé **vos pages**), une origine pour une iframe, ou `*` pour toutes les origines                                                              |
| **Source**         | L'origine de la ligne, parmi celles listées dans [Sources des valeurs](#sources-des-valeurs)                                                                                     |
| **Signalements**   | **Depuis un cadre**, **Bruit** ou **Script tiers**, comme listé dans [Signalements](#signalements)                                                                               |
| **Rapports**       | Le nombre de reports qui ont cité cette fonctionnalité et ce demandeur sur la période, vide pour les lignes sans report                                                          |
| **Décision**       | **Ajouter** pour accorder la fonctionnalité au demandeur, ou **Rejeter** pour l'écarter                                                                                          |

<img alt="Le tableau Revoir les fonctionnalités, qui regroupe les autorisations de chaque fonctionnalité, avec des origines d’iframe signalées Depuis un cadre, une ligne de bruit et une ligne de script tiers rejetées, et browsing-topics marquée Refusée" src="__img0" width="1544" height="880" />

Chaque fonctionnalité du catalogue a son groupe, de même que chaque fonctionnalité définie par votre politique de départ ou reportée par les navigateurs. Chaque groupe contient toujours une ligne `self`, même quand rien n'a été reporté, pour que vous puissiez accorder une fonctionnalité à vos propres pages à la main. Pour la liste des fonctionnalités, consultez [Catalogue des fonctionnalités](/fr/docs/platform/features/builders/permissions-policy/how-it-decides#catalogue-des-fonctionnalités).

Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter.

Le tableau s'ouvre avec la fonctionnalité la plus reportée en tête, puis dans l'ordre du catalogue. Au sein d'une fonctionnalité, `self` vient en premier, puis chaque origine d'iframe par nombre de reports. Pour trier par **Rapports** ou **Décision**, sélectionnez l'en-tête de la colonne. Le tri ordonne les groupes selon leur total, puis les lignes au sein de chaque groupe, et une ligne ne quitte jamais sa fonctionnalité.

## Sources des valeurs [#sources-des-valeurs]

La colonne **Source** affiche l'un de ces trois libellés :

| Libellé                | Signification                                                                                        |
| ---------------------- | ---------------------------------------------------------------------------------------------------- |
| **Issu des rapports**  | Les navigateurs ont reporté que ce demandeur utilisait ou demandait la fonctionnalité sur la période |
| **De votre politique** | Défini par la politique que vous avez collée, quand vous êtes parti de **Votre propre politique**    |
| **Préréglage**         | Défini par le préréglage dont vous êtes parti                                                        |

Une ligne reportée par les navigateurs affiche toujours **Issu des rapports**, même quand votre politique de départ l'accorde aussi.

## Signalements [#signalements]

La colonne **Signalements** indique pourquoi une ligne mérite un second regard :

| Signalement         | Signification                                                                                                                                                                                       |
| ------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Depuis un cadre** | La ligne accorde la fonctionnalité à une autre origine, en général une iframe embarquée, plutôt qu'à vos propres pages                                                                              |
| **Bruit**           | Moins de 10 reports sur la période, ou tous les appels venaient d'une extension de navigateur. Arrive rejetée                                                                                       |
| **Script tiers**    | Sur vos propres pages, chaque script qui a appelé la fonctionnalité venait d'une autre origine ou d'une extension de navigateur. L'accorder à `self` la donnerait aussi à ce script. Arrive rejetée |

Pour savoir comment chaque signalement est décidé, consultez [Règles de décision du générateur](/fr/docs/platform/features/builders/permissions-policy/how-it-decides).

## Décisions par défaut [#décisions-par-défaut]

Le générateur tranche chaque ligne avant que vous n'y touchiez :

* Un demandeur que votre politique de départ ou votre préréglage accorde arrive ajouté, quoi que disent les reports.
* Une ligne `self` reportée arrive ajoutée, car vos pages ont utilisé la fonctionnalité.
* Une origine d'iframe reportée arrive ajoutée, car l'iframe a demandé la fonctionnalité dans son attribut `allow`.
* Une ligne signalée **Bruit** ou **Script tiers** arrive rejetée, sauf si votre politique de départ l'accorde.
* Toutes les autres lignes arrivent rejetées, pour qu'une fonctionnalité que personne n'a utilisée reste refusée.

Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.

Quand votre politique de départ accorde une fonctionnalité à `*`, le joker couvre toutes les origines. Ajouter une origine ne change rien, et en rejeter une ne la retire pas. Pour restreindre la fonctionnalité, rejetez la ligne `*`, puis ajoutez les origines qui en ont besoin.

## Filtres [#filtres]

La barre d'outils affine le tableau avec un champ de recherche et quatre filtres :

* Le champ de recherche cherche dans la fonctionnalité et le demandeur.
* **Toutes les fonctionnalités** affiche une seule fonctionnalité.
* **Toutes les sources** affiche une seule source de valeur.
* **Tous les signalements** affiche un seul signalement.
* **Tout nombre de rapports** affiche les lignes qui ont au moins, ou moins de, 10, 100 ou 1 000 reports, par exemple **Seulement 10+ rapports** ou **Seulement moins de 100 rapports**. Une ligne sans report ne correspond jamais à un nombre.

Les filtres de fonctionnalité, de source et de signalement ne proposent que les options présentes dans le tableau.

## Auto [#auto]

Le bouton **Auto** remet chaque ligne sur sa décision par défaut. Le générateur accorde ce que vos pages et iframes ont utilisé, rejette le bruit et les fonctionnalités appelées uniquement par des scripts tiers, et rétablit toutes les autorisations de la politique de départ. Une notification, **Valeurs décidées automatiquement**, indique combien de lignes ont été accordées et rejetées.

## Export [#export]

Le bouton **Exporter**, à côté d'**Auto**, télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau, sous le nom `centralcsp-permissions-policy-values-<website>-<date>.csv`. Le fichier contient les colonnes **Fonctionnalité**, **Accordée à**, **Source**, **Signalements**, **Rapports** et **Décision** (**Ajouté** ou **Rejeté**). Chaque export est consigné dans le [journal d'audit](/fr/docs/platform/security/audit-log#exports) sous l'événement `permissions_policy_values.exported`, avec le nombre de lignes et les filtres actifs.

## Panneau de détails [#panneau-de-détails]

Sélectionner une ligne ouvre son panneau de détails. L'intitulé est le demandeur, avec la fonctionnalité en dessous. Le panneau rassemble les éléments qui justifient la ligne, pour que vous puissiez décider si vos pages ou cette iframe ont vraiment besoin de la fonctionnalité. Il contient ces sections :

| Section                                      | Ce qu'elle affiche                                                                                                                                                          | Ce qu'elle vous apprend                                                                           |
| -------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------- |
| **Pourquoi cela ressemble à du bruit**       | Pourquoi la ligne a été signalée comme bruit, une ligne par signal                                                                                                          | Si les appels viennent de la machine d'un visiteur plutôt que de votre site                       |
| **Ce que fait cette fonctionnalité**         | Ce que la fonctionnalité permet à une page de faire                                                                                                                         | Ce que l'autorisation ouvre, par exemple que `clipboard-read` lit ce que le visiteur a copié      |
| **Pourquoi elle est suggérée**               | Pour une ligne reportée, combien de fois vos pages ont utilisé la fonctionnalité ou une iframe l'a demandée, et ce que fait l'autorisation                                  | Si l'usage est le vôtre, celui d'une iframe, ou seulement celui d'un script tiers                 |
| **Pourquoi elle est là**                     | Pour une ligne sans report, ce qu'en dit le préréglage ou votre politique                                                                                                   | Que la ligne vient de la politique de départ, et non d'un report                                  |
| **Votre réponse**                            | Une question fermée, comme **Le cadre de [https://pay.example.com](https://pay.example.com) a-t-il besoin de payment ?**, avec l'effet de la réponse actuelle sur le header | Oui accorde la fonctionnalité et Non la refuse, comme la colonne **Décision**                     |
| **En chiffres**                              | Le nombre de reports, la part des reports de la fonctionnalité, les navigateurs, le mode, et la dernière fois que la ligne a été reportée                                   | Si l'usage relève d'un trafic régulier ou d'un cas isolé                                          |
| **Les 10 principales pages où c'est arrivé** | Les dix pages qui ont déclenché le plus de reports                                                                                                                          | Si la fonctionnalité est utilisée sur des pages que vous connaissez, comme votre page de paiement |
| **Scripts qui l'ont utilisée**               | Le fichier de script, la ligne et la colonne derrière chaque appel depuis vos pages                                                                                         | Si le code est le vôtre, celui d'un fournisseur, ou quelque chose que vous ne reconnaissez pas    |
| **Iframes qui l'ont demandée**               | Les attributs `src` et `allow` de chaque iframe qui a demandé la fonctionnalité                                                                                             | Quel embed a demandé, et pour quelles fonctionnalités exactement                                  |

Sur une période très chargée, la liste des pages peut être remplacée par **Cette période contient trop de rapports pour classer ses pages. Choisissez une période plus courte pour les voir.**

<img alt="Le panneau de détails d’une autorisation payment accordée à une iframe de paiement, qui explique la fonctionnalité, la raison de la suggestion, la réponse Oui et ses chiffres" src="__img1" width="1568" height="852" />

## Décider d'accorder ou non une fonctionnalité [#décider-daccorder-ou-non-une-fonctionnalité]

Accordez une fonctionnalité quand vos pages ou une iframe que vous embarquez volontairement en ont besoin. Rejetez-la quand rien de ce que vous contrôlez n'en a besoin, ou quand vous ne savez pas qui l'a demandée. Une fonctionnalité rejetée est bloquée dès que vous appliquez la politique, donc rejeter une fonctionnalité dont vos pages ont besoin les casse. Rejeter une fonctionnalité qu'un script ou une iframe inconnus ont tenté d'utiliser, c'est précisément ce qui fait que la politique protège vos visiteurs.

Accordez la fonctionnalité dans des cas comme ceux-ci :

| Ligne                                         | Éléments dans le panneau de détails                                                                   | Décision                                                                     |
| --------------------------------------------- | ----------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------- |
| `self` dans `payment`                         | Des centaines de reports sur vos pages de paiement, depuis un script de votre propre origine          | Ajouter, votre page de paiement utilise la fenêtre de paiement du navigateur |
| `https://pay.example.com` dans `payment`      | **Iframes qui l'ont demandée** liste l'iframe de votre prestataire de paiement avec `allow="payment"` | Ajouter, et conserver l'attribut `allow` sur l'iframe                        |
| `self` dans `clipboard-write`                 | **Scripts qui l'ont utilisée** pointe vers votre propre bundle, sur des pages avec un bouton Copier   | Ajouter, le bouton écrit dans le presse-papiers                              |
| `https://video.example.com` dans `fullscreen` | Votre lecteur vidéo embarqué, sur chaque page produit                                                 | Ajouter, les visiteurs agrandissent la vidéo                                 |
| `self` dans `camera`                          | Reportée uniquement sur votre page de vérification d'identité, chaque jour de la période              | Ajouter, la page prend en photo une pièce d'identité                         |

Rejetez la fonctionnalité dans des cas comme ceux-ci :

| Ligne                                                  | Éléments dans le panneau de détails                                                  | Décision                                                                           |
| ------------------------------------------------------ | ------------------------------------------------------------------------------------ | ---------------------------------------------------------------------------------- |
| `self` dans `browsing-topics`                          | Signalée **Script tiers**, tous les appels venant du script d'une régie publicitaire | Rejeter, l'accorder transmet à ce script les centres d'intérêt déduits du visiteur |
| `https://widget.example.net` dans `geolocation`        | Signalée **Bruit**, 4 reports depuis un widget de chat                               | Rejeter, sauf si le widget a vraiment besoin de la position du visiteur            |
| Une origine que vous ne reconnaissez pas dans `camera` | **Iframes qui l'ont demandée** montre une iframe que vous n'avez pas ajoutée         | Rejeter, puis enquêter sur une possible injection                                  |
| `self` dans `usb`                                      | Signalée **Bruit**, tous les appels venant d'une extension de navigateur             | Rejeter, l'extension tourne sur la machine du visiteur, pas sur votre site         |
| `*` dans `fullscreen`, issue de votre politique collée | Aucun report, le joker accorde toutes les origines                                   | Rejeter, puis ajouter `self` et les origines d'iframe qui en ont besoin            |

N'accordez pas une fonctionnalité dans le seul but de faire taire un report. Le report était le seul signe que quelque chose sur vos pages demandait cette fonctionnalité.

## Remarques [#remarques]

Le générateur ne note pas la politique. Une autorisation à `self` ou à une origine nommée est la forme sûre, et `*` est la seule valeur à éviter, car elle donne la fonctionnalité à chaque iframe que vous embarquez. Pour les risques de chaque allowlist, consultez la [référence Permissions-Policy](/fr/docs/web-security/policies/permissions-policy#comment-configurer-permissions-policy).

## Étapes suivantes [#étapes-suivantes]

* [Démarrer](/fr/docs/platform/features/builders/permissions-policy/get-started)
* [Règles de décision du générateur](/fr/docs/platform/features/builders/permissions-policy/how-it-decides)
* [Reports Permissions Policy](/fr/docs/platform/monitoring/permissions-policy)
* [Report de violation Permissions-Policy](/fr/docs/web-security/reporting-api/reports/permissions-policy-violation)
* [Exports du journal d'audit](/fr/docs/platform/security/audit-log#exports)
