CentralCSP
FonctionnalitésGénérateur CSP

Tableau de revue

Dans le générateur CSP, le tableau de revue décide des valeurs de votre Content Security Policy. Colonnes, décisions par défaut, filtres et panneau de détails.

Dernière mise à jour:

Le tableau de revue, à l'étape Revue des sources du générateur CSP, liste chaque valeur que votre politique de sécurité du contenu (CSP) pourrait contenir. Chaque ligne porte une décision, Ajouter ou Rejeter. Les headers de l'étape de déploiement ne contiennent que les valeurs ajoutées.

Colonnes

Le tableau compte une ligne par valeur d'une directive. Il contient les valeurs de votre politique de départ et chaque source reportée par les navigateurs sur la période. Il comporte ces colonnes :

ColonneSignification
DirectiveLa directive à laquelle appartient la valeur, avec un lien vers sa page de référence
ValeurLa source d'hôte, le mot-clé ou le schéma, par exemple https://cdn.example.com, 'self' ou data:
SourceL'origine de la valeur, parmi celles listées dans Sources des valeurs
SignalementsUne pastille de risque quand l'évaluateur trouve un problème de sécurité, et Bruit quand la source ressemble à du bruit
RapportsLe nombre de reports qui ont cité cette source sur la période, vide pour les valeurs de la politique de départ
DécisionAjouter pour mettre la valeur dans la politique, ou Rejeter pour l'écarter

La table de revue triée par directive, avec les boutons Auto et Exporter, une ligne rejetée grisée et un signalement de risque élevé sur unsafe-inline

Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter. Pour trier, sélectionnez un en-tête de colonne. Un tri par Directive regroupe les lignes sous un intitulé par directive.

Sources des valeurs

La colonne Source affiche l'un de ces quatre libellés :

LibelléSignification
BaseFait partie de la base CentralCSP, quand vous êtes parti de celle-ci
De votre politiqueFait partie de la politique détectée dont vous êtes parti, conservée telle quelle
RecommandéAbsente de la politique de départ, et ajoutée parce que la base la contient
Issu des rapportsReportée par les navigateurs sur la période

Les valeurs de votre politique sont conservées pour que rien de ce qui fonctionne aujourd'hui ne casse. Une source reportée que votre politique de départ autorise déjà a quand même sa propre ligne Issu des rapports, pour que vous voyiez à quelle fréquence vos pages l'utilisent.

Décisions par défaut

Le générateur tranche chaque ligne avant que vous n'y touchiez :

  • Les valeurs de la politique de départ arrivent ajoutées.
  • Les sources reportées arrivent ajoutées, y compris les risquées, car vos pages les chargent aujourd'hui.
  • Les sources signalées comme bruit arrivent rejetées.
  • Un 'unsafe-inline' reporté arrive rejeté quand la même directive de script ou de style utilise un nonce. Les navigateurs ignorent 'unsafe-inline' à côté d'un nonce, l'ajouter ne change donc rien.

Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.

Ajouter 'none' rejette toutes les autres valeurs de sa directive, car 'none' ne se combine avec rien.

Filtres

La barre d'outils affine le tableau avec un champ de recherche et quatre filtres :

  • Le champ de recherche cherche dans la directive, la valeur et l'URL exacte reportée par les navigateurs.
  • Toutes les directives affiche une seule directive.
  • Toutes les sources affiche une seule source de valeur.
  • Tous les signalements affiche un seul niveau de risque, de critique à info, ou uniquement le bruit.
  • Tout nombre de rapports affiche les sources qui ont au moins, ou moins de, 10, 100 ou 1 000 reports.

Chaque filtre ne propose que les options présentes dans le tableau.

Auto

Le bouton Auto remet chaque ligne sur sa décision par défaut. Le générateur ajoute toutes les sources qui ne sont pas du bruit, rejette le bruit et restaure toutes les valeurs de la politique de départ. Une notification indique combien de sources ont été ajoutées et rejetées.

Export

Le bouton Exporter télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau. Le fichier contient les colonnes Directive, Valeur, Source, Signalements et Rapports, ainsi qu'une colonne Constat le plus grave avec le constat le plus sévère de l'évaluateur sur la valeur. Chaque export est consigné dans le journal d'audit, avec le nombre de lignes et les filtres actifs.

Panneau de détails

Sélectionner une ligne ouvre son panneau de détails. Le panneau rassemble les éléments qui justifient la valeur, pour que vous puissiez décider si vos pages en ont vraiment besoin. Il contient ces sections :

SectionCe qu'elle afficheCe qu'elle vous apprend
Ce que fait cette valeurCe qu'autorise le mot-clé ou le schéma, absente pour un simple hôteCe que la valeur ouvre, par exemple que 'unsafe-inline' laisse s'exécuter un script injecté
Pourquoi elle est suggéréeCe que les navigateurs ont bloqué ou reporté, et combien de foisSi la valeur est nouvelle, ou déjà autorisée par la politique dont vous êtes parti
Pourquoi elle est dans la politiquePourquoi la base ou votre politique de départ contient la valeurQue la valeur vient d'une politique, et non d'un report
En chiffresLe nombre de reports, la part des reports de la directive, les jours d'activité, les navigateurs, le mode, et la première et la dernière fois que la source a été reportéeSi la source relève d'un trafic régulier ou d'un cas isolé
Pages concernéesLes pages qui ont déclenché les reportsSi la source se charge sur des pages que vous connaissez, comme votre page de paiement
Code en causeLe fichier de script, la ligne et l'extrait de code issus des reports, quand les navigateurs en ont envoyé unSi le code est le vôtre, celui d'un fournisseur, ou quelque chose que vous ne reconnaissez pas

Une source reportée chaque jour, par tous les navigateurs, sur les pages attendues, est presque toujours une source que votre site charge. Une source vue un seul jour, par un seul navigateur, sur une seule page, est en général l'extension d'un visiteur. La date de Première apparition compte aussi : une origine de script apparue hier, sur votre page de paiement, mérite un examen attentif avant que vous ne l'ajoutiez.

Le panneau de détails de unsafe-inline dans script-src-elem, avec les pages concernées et le code inline en cause

Quand l'évaluateur CSP trouve un problème de sécurité sur la valeur, un onglet Problèmes de sécurité liste chaque constat avec sa sévérité, son impact et sa recommandation.

L’onglet Problèmes de sécurité de unsafe-inline dans script-src-elem, avec un constat de sévérité élevée, son impact et la recommandation d’utiliser un nonce ou un hash

Encadrés

Le panneau affiche un encadré quand une valeur demande votre attention :

EncadréSignification
Détectée comme du bruit, rejetée d’officeLa source vient très probablement de l'extérieur de votre site, avec les signaux qui fondent ce verdict
Rejetée car votre politique utilise un nonceUn 'unsafe-inline' reporté que le nonce rend inutile : donnez plutôt le nonce au code inline
Seuls les anciens navigateurs lisent cette valeurUn 'unsafe-inline' dans script-src ou style-src que les navigateurs modernes ignorent au profit des directives script-src-elem et script-src-attr, ou de leurs équivalents pour les styles
Nécessaire aujourd’hui, à retirer ensuiteUne valeur risquée dont vos pages dépendent, avec la modification de code à faire avant de la retirer

Pour agir sur le dernier encadré, consultez Retirer une valeur risquée.

Décider de garder ou non une valeur

Ajoutez une valeur quand vos pages en ont besoin. Rejetez-la quand vos pages n'en ont pas besoin, ou quand vous ne savez pas d'où elle vient. Une valeur rejetée est bloquée dès que vous appliquez la politique, donc rejeter une valeur dont vos pages ont besoin les casse. Rejeter une source de script inconnue, c'est précisément ce qui fait que la politique vous protège.

Ajoutez la valeur dans des cas comme ceux-ci :

ValeurÉléments dans le panneau de détailsDécision
https://www.googletagmanager.com dans script-src-elemDes milliers de reports, chaque jour de la période, par tous les navigateurs, sur toutes les pagesAjouter, c'est votre gestionnaire de balises
https://fonts.gstatic.com dans font-srcReportée sur toutes les pages depuis le début de la périodeAjouter, elle sert vos polices web
'self' dans img-srcLes URL bloquées sont sur votre propre siteAjouter, vos propres images doivent se charger
data: dans img-srcReportée sur des pages qui affichent de petites images ou icônes inlineAjouter, le risque est faible hors des directives de script
'unsafe-eval' dans script-srcL'extrait de code désigne une bibliothèque que vous utilisez, sur toutes les pagesAjouter pour l'instant, puis planifier son retrait avec les étapes de Nécessaire aujourd’hui, à retirer ensuite

Rejetez la valeur dans des cas comme ceux-ci :

ValeurÉléments dans le panneau de détailsDécision
https://translate.example.net dans script-src-elemSignalée comme bruit, reportée un seul jour par un seul navigateurRejeter, c'est l'extension d'un visiteur
Une origine que vous ne reconnaissez pas dans script-src-elemPremière apparition hier, uniquement sur votre page de paiement, avec un fichier de script que vous ne reconnaissez pasRejeter, puis enquêter sur une possible injection
http://cdn.example.com dans n'importe quelle directiveLa ressource se charge en HTTP simpleRejeter, servir la ressource en HTTPS et autoriser plutôt l'adresse https://
'unsafe-inline' dans une directive de script d'une politique avec un nonceL'encadré Rejetée car votre politique utilise un nonce s'afficheLaisser rejeté, donner plutôt le nonce au code inline
Un hôte que votre équipe a retiré du site le mois dernierReporté uniquement dans les premiers jours de la périodeRejeter, ou choisir une période qui commence après le changement

N'ajoutez pas une valeur dans le seul but de faire taire un report. Le report était le seul signe que la ressource se charge. Pour le code inline, consultez Nonces et unsafe-inline.

Remarques

Les reports qui ne citent rien qu'une politique puisse autoriser, comme une violation Trusted Types, sont écartés. Une remarque en donne le nombre. Le tableau liste au plus les 1 000 sources les plus reportées, et une remarque le signale quand le reste a été coupé.

Étapes suivantes

On this page