Retirer une valeur risquée
Retirez une valeur risquée comme unsafe-inline de votre CSP sans casser vos pages, avec le générateur CSP pour trouver et confirmer la modification.
Dernière mise à jour:
Le générateur CSP conserve les valeurs risquées que vos pages chargent aujourd'hui, pour que la politique que vous déployez ne casse rien. Cette page en retire une, comme 'unsafe-inline', une fois que vous avez modifié le code qui en a besoin.
Avant de commencer
Vérifiez que vous disposez de :
- Une politique de sécurité du contenu (CSP) construite avec le générateur CSP et déployée. Consultez Démarrer.
- Un accès au code des pages qui chargent la valeur.
Retirer la valeur
Pour retirer une valeur risquée :
- Dans la barre latérale du site, allez dans Générateurs > Content-Security-Policy, puis avancez jusqu'à l'étape Revue des sources.
- Dans le filtre des signalements, sélectionnez le niveau de risque le plus grave.
- Sélectionnez une ligne, puis lisez l'encadré Nécessaire aujourd’hui, à retirer ensuite. Par exemple, il vous demande de remplacer les event handlers inline par des appels à
addEventListeneravant de retirer'unsafe-inline'. - Faites cette modification dans votre code, et déployez-la.
- Attendez que les reports couvrent une période complète après votre déploiement, puis relancez le générateur sur cette période.
- Recherchez la valeur. Vérifiez qu'il ne reste aucune ligne Issu des rapports pour elle dans cette directive, puis sélectionnez Rejeter sur chacune de ses lignes.
- À l'étape Déployer, copiez les headers et déployez-les.

La valeur a disparu de votre politique, et son risque n'apparaît plus dans la note de l'étape Déployer. S'il reste une ligne Issu des rapports à l'étape 6, une page en a encore besoin. Sélectionnez la ligne et consultez Pages concernées.
Étapes suivantes
Nonces et unsafe-inline
Comment le générateur CSP traite les scripts et styles inline, et comment remplacer unsafe-inline par un nonce dans votre politique sans casser vos pages.
Règles de décision du générateur
Les règles du générateur CSP pour transformer les reports de violation en sources, repérer le bruit, détecter la politique servie et compléter avec la base.