# Tableau de revue (/fr/docs/platform/features/csp-builder/review-sources)









Le tableau de revue, à l'étape **Revue des sources** du générateur CSP, liste chaque valeur que votre politique de sécurité du contenu (CSP) pourrait contenir. Chaque ligne porte une décision, **Ajouter** ou **Rejeter**. Les headers de l'étape de déploiement ne contiennent que les valeurs ajoutées.

## Colonnes [#colonnes]

Le tableau compte une ligne par valeur d'une directive. Il contient les valeurs de votre politique de départ et chaque source reportée par les navigateurs sur la période. Il comporte ces colonnes :

| Colonne          | Signification                                                                                                                                                                                                                                                                                                                                           |
| ---------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Directive**    | La [directive](/fr/docs/web-security/policies/content-security-policy/introduction/csp-directives) à laquelle appartient la valeur, avec un lien vers sa page de référence                                                                                                                                                                              |
| **Valeur**       | La [source d'hôte](/fr/docs/web-security/policies/content-security-policy/values/csp-host-source), le [mot-clé](/fr/docs/web-security/policies/content-security-policy/values/csp-keywords) ou le [schéma](/fr/docs/web-security/policies/content-security-policy/values/csp-scheme-source), par exemple `https://cdn.example.com`, `'self'` ou `data:` |
| **Source**       | L'origine de la valeur, parmi celles listées dans [Sources des valeurs](#sources-des-valeurs)                                                                                                                                                                                                                                                           |
| **Signalements** | Une pastille de risque quand l'évaluateur trouve un problème de sécurité, et **Bruit** quand la source ressemble à du bruit                                                                                                                                                                                                                             |
| **Rapports**     | Le nombre de reports qui ont cité cette source sur la période, vide pour les valeurs de la politique de départ                                                                                                                                                                                                                                          |
| **Décision**     | **Ajouter** pour mettre la valeur dans la politique, ou **Rejeter** pour l'écarter                                                                                                                                                                                                                                                                      |

<img alt="La table de revue triée par directive, avec les boutons Auto et Exporter, une ligne rejetée grisée et un signalement de risque élevé sur unsafe-inline" src="__img0" width="1519" height="714" />

Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter. Pour trier, sélectionnez un en-tête de colonne. Un tri par **Directive** regroupe les lignes sous un intitulé par directive.

## Sources des valeurs [#sources-des-valeurs]

La colonne **Source** affiche l'un de ces quatre libellés :

| Libellé                | Signification                                                                     |
| ---------------------- | --------------------------------------------------------------------------------- |
| **Base**               | Fait partie de la base CentralCSP, quand vous êtes parti de celle-ci              |
| **De votre politique** | Fait partie de la politique détectée dont vous êtes parti, conservée telle quelle |
| **Recommandé**         | Absente de la politique de départ, et ajoutée parce que la base la contient       |
| **Issu des rapports**  | Reportée par les navigateurs sur la période                                       |

Les valeurs de votre politique sont conservées pour que rien de ce qui fonctionne aujourd'hui ne casse. Une source reportée que votre politique de départ autorise déjà a quand même sa propre ligne **Issu des rapports**, pour que vous voyiez à quelle fréquence vos pages l'utilisent.

## Décisions par défaut [#décisions-par-défaut]

Le générateur tranche chaque ligne avant que vous n'y touchiez :

* Les valeurs de la politique de départ arrivent ajoutées.
* Les sources reportées arrivent ajoutées, y compris les risquées, car vos pages les chargent aujourd'hui.
* Les sources signalées comme bruit arrivent rejetées.
* Un `'unsafe-inline'` reporté arrive rejeté quand la même directive de script ou de style utilise un [nonce](/fr/docs/web-security/policies/content-security-policy/values/csp-hashes-nonce). Les navigateurs ignorent `'unsafe-inline'` à côté d'un nonce, l'ajouter ne change donc rien.

Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.

Ajouter [`'none'`](/fr/docs/web-security/policies/content-security-policy/values/csp-keywords) rejette toutes les autres valeurs de sa directive, car `'none'` ne se combine avec rien.

## Filtres [#filtres]

La barre d'outils affine le tableau avec un champ de recherche et quatre filtres :

* Le champ de recherche cherche dans la directive, la valeur et l'URL exacte reportée par les navigateurs.
* **Toutes les directives** affiche une seule directive.
* **Toutes les sources** affiche une seule source de valeur.
* **Tous les signalements** affiche un seul niveau de risque, de critique à info, ou uniquement le bruit.
* **Tout nombre de rapports** affiche les sources qui ont au moins, ou moins de, 10, 100 ou 1 000 reports.

Chaque filtre ne propose que les options présentes dans le tableau.

## Auto [#auto]

Le bouton **Auto** remet chaque ligne sur sa décision par défaut. Le générateur ajoute toutes les sources qui ne sont pas du bruit, rejette le bruit et restaure toutes les valeurs de la politique de départ. Une notification indique combien de sources ont été ajoutées et rejetées.

## Export [#export]

Le bouton **Exporter** télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau. Le fichier contient les colonnes **Directive**, **Valeur**, **Source**, **Signalements** et **Rapports**, ainsi qu'une colonne **Constat le plus grave** avec le constat le plus sévère de l'évaluateur sur la valeur. Chaque export est consigné dans le [journal d'audit](/fr/docs/platform/security/audit-log#exports), avec le nombre de lignes et les filtres actifs.

## Panneau de détails [#panneau-de-détails]

Sélectionner une ligne ouvre son panneau de détails. Le panneau rassemble les éléments qui justifient la valeur, pour que vous puissiez décider si vos pages en ont vraiment besoin. Il contient ces sections :

| Section                                 | Ce qu'elle affiche                                                                                                                                                         | Ce qu'elle vous apprend                                                                        |
| --------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------- |
| **Ce que fait cette valeur**            | Ce qu'autorise le mot-clé ou le schéma, absente pour un simple hôte                                                                                                        | Ce que la valeur ouvre, par exemple que `'unsafe-inline'` laisse s'exécuter un script injecté  |
| **Pourquoi elle est suggérée**          | Ce que les navigateurs ont bloqué ou reporté, et combien de fois                                                                                                           | Si la valeur est nouvelle, ou déjà autorisée par la politique dont vous êtes parti             |
| **Pourquoi elle est dans la politique** | Pourquoi la base ou votre politique de départ contient la valeur                                                                                                           | Que la valeur vient d'une politique, et non d'un report                                        |
| **En chiffres**                         | Le nombre de reports, la part des reports de la directive, les jours d'activité, les navigateurs, le mode, et la première et la dernière fois que la source a été reportée | Si la source relève d'un trafic régulier ou d'un cas isolé                                     |
| **Pages concernées**                    | Les pages qui ont déclenché les reports                                                                                                                                    | Si la source se charge sur des pages que vous connaissez, comme votre page de paiement         |
| **Code en cause**                       | Le fichier de script, la ligne et l'extrait de code issus des reports, quand les navigateurs en ont envoyé un                                                              | Si le code est le vôtre, celui d'un fournisseur, ou quelque chose que vous ne reconnaissez pas |

Une source reportée chaque jour, par tous les navigateurs, sur les pages attendues, est presque toujours une source que votre site charge. Une source vue un seul jour, par un seul navigateur, sur une seule page, est en général l'extension d'un visiteur. La date de **Première apparition** compte aussi : une origine de script apparue hier, sur votre page de paiement, mérite un examen attentif avant que vous ne l'ajoutiez.

<img alt="Le panneau de détails de unsafe-inline dans script-src-elem, avec les pages concernées et le code inline en cause" src="__img1" width="1568" height="698" />

Quand l'[évaluateur CSP](/fr/docs/platform/tools/csp-evaluator) trouve un problème de sécurité sur la valeur, un onglet **Problèmes de sécurité** liste chaque constat avec sa sévérité, son impact et sa recommandation.

<img alt="L’onglet Problèmes de sécurité de unsafe-inline dans script-src-elem, avec un constat de sévérité élevée, son impact et la recommandation d’utiliser un nonce ou un hash" src="__img2" width="1568" height="440" />

### Encadrés [#encadrés]

Le panneau affiche un encadré quand une valeur demande votre attention :

| Encadré                                               | Signification                                                                                                                                                                                                                                                                                                                                                                  |
| ----------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ |
| **Détectée comme du bruit, rejetée d’office**         | La source vient très probablement de l'extérieur de votre site, avec les signaux qui fondent ce verdict                                                                                                                                                                                                                                                                        |
| **Rejetée car votre politique utilise un nonce**      | Un `'unsafe-inline'` reporté que le nonce rend inutile : donnez plutôt le nonce au code inline                                                                                                                                                                                                                                                                                 |
| **Seuls les anciens navigateurs lisent cette valeur** | Un `'unsafe-inline'` dans `script-src` ou `style-src` que les navigateurs modernes ignorent au profit des directives [`script-src-elem`](/fr/docs/web-security/policies/content-security-policy/directives/script-src-elem) et [`script-src-attr`](/fr/docs/web-security/policies/content-security-policy/directives/script-src-attr), ou de leurs équivalents pour les styles |
| **Nécessaire aujourd’hui, à retirer ensuite**         | Une valeur risquée dont vos pages dépendent, avec la modification de code à faire avant de la retirer                                                                                                                                                                                                                                                                          |

Pour agir sur le dernier encadré, consultez [Retirer une valeur risquée](/fr/docs/platform/features/csp-builder/remove-risky-values).

## Décider de garder ou non une valeur [#décider-de-garder-ou-non-une-valeur]

Ajoutez une valeur quand vos pages en ont besoin. Rejetez-la quand vos pages n'en ont pas besoin, ou quand vous ne savez pas d'où elle vient. Une valeur rejetée est bloquée dès que vous appliquez la politique, donc rejeter une valeur dont vos pages ont besoin les casse. Rejeter une source de script inconnue, c'est précisément ce qui fait que la politique vous protège.

Ajoutez la valeur dans des cas comme ceux-ci :

| Valeur                                                    | Éléments dans le panneau de détails                                                                | Décision                                                                                                            |
| --------------------------------------------------------- | -------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------- |
| `https://www.googletagmanager.com` dans `script-src-elem` | Des milliers de reports, chaque jour de la période, par tous les navigateurs, sur toutes les pages | Ajouter, c'est votre gestionnaire de balises                                                                        |
| `https://fonts.gstatic.com` dans `font-src`               | Reportée sur toutes les pages depuis le début de la période                                        | Ajouter, elle sert vos polices web                                                                                  |
| `'self'` dans `img-src`                                   | Les URL bloquées sont sur votre propre site                                                        | Ajouter, vos propres images doivent se charger                                                                      |
| `data:` dans `img-src`                                    | Reportée sur des pages qui affichent de petites images ou icônes inline                            | Ajouter, le risque est faible hors des directives de script                                                         |
| `'unsafe-eval'` dans `script-src`                         | L'extrait de code désigne une bibliothèque que vous utilisez, sur toutes les pages                 | Ajouter pour l'instant, puis planifier son retrait avec les étapes de **Nécessaire aujourd’hui, à retirer ensuite** |

Rejetez la valeur dans des cas comme ceux-ci :

| Valeur                                                                       | Éléments dans le panneau de détails                                                                                     | Décision                                                                       |
| ---------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------ |
| `https://translate.example.net` dans `script-src-elem`                       | Signalée comme bruit, reportée un seul jour par un seul navigateur                                                      | Rejeter, c'est l'extension d'un visiteur                                       |
| Une origine que vous ne reconnaissez pas dans `script-src-elem`              | Première apparition hier, uniquement sur votre page de paiement, avec un fichier de script que vous ne reconnaissez pas | Rejeter, puis enquêter sur une possible injection                              |
| `http://cdn.example.com` dans n'importe quelle directive                     | La ressource se charge en HTTP simple                                                                                   | Rejeter, servir la ressource en HTTPS et autoriser plutôt l'adresse `https://` |
| `'unsafe-inline'` dans une directive de script d'une politique avec un nonce | L'encadré **Rejetée car votre politique utilise un nonce** s'affiche                                                    | Laisser rejeté, donner plutôt le nonce au code inline                          |
| Un hôte que votre équipe a retiré du site le mois dernier                    | Reporté uniquement dans les premiers jours de la période                                                                | Rejeter, ou choisir une période qui commence après le changement               |

N'ajoutez pas une valeur dans le seul but de faire taire un report. Le report était le seul signe que la ressource se charge. Pour le code inline, consultez [Nonces et unsafe-inline](/fr/docs/platform/features/csp-builder/nonces-and-unsafe-inline).

## Remarques [#remarques]

Les reports qui ne citent rien qu'une politique puisse autoriser, comme une violation [Trusted Types](/fr/docs/web-security/policies/content-security-policy/directives/require-trusted-types-for), sont écartés. Une remarque en donne le nombre. Le tableau liste au plus les 1 000 sources les plus reportées, et une remarque le signale quand le reste a été coupé.

## Étapes suivantes [#étapes-suivantes]

* [Retirer une valeur risquée](/fr/docs/platform/features/csp-builder/remove-risky-values)
* [Nonces et unsafe-inline](/fr/docs/platform/features/csp-builder/nonces-and-unsafe-inline)
* [Règles de décision du générateur](/fr/docs/platform/features/csp-builder/how-it-decides)
* [Violations CSP](/fr/docs/platform/monitoring/csp)
