# plugin-types (/fr/docs/web-security/policies/content-security-policy/directives/plugin-types)



La directive `plugin-types` de la politique de sécurité du contenu (CSP)
restreignait autrefois l'ensemble des types MIME qu'une page pouvait charger via
des éléments de plugin tels que `<object>` et `<embed>`. Les plugins de
navigateur ayant disparu, la spécification a abandonné la directive et les
navigateurs l'ont retirée.

<Callout type="error" title="Déprécié">
  `plugin-types` est dépréciée et a été retirée. Les navigateurs ont abandonné entièrement la prise en charge des plugins : la directive n'avait donc plus rien à régir, CSP niveau 3 l'a écartée et Chromium l'a retirée. Pour bloquer le contenu de plugin, définissez plutôt [`object-src 'none'`](/fr/docs/web-security/policies/content-security-policy/directives/object-src).
</Callout>

Utilisez plutôt son remplaçant :

```http
Content-Security-Policy: object-src 'none'
```

## Que faire à la place [#que-faire-à-la-place]

Utilisez [`object-src`](/fr/docs/web-security/policies/content-security-policy/directives/object-src)
pour contrôler le contenu de plugin. La définir à `'none'`, comme dans l'exemple
ci-dessus, bloque d'emblée `<object>`, `<embed>` et l'ancien `<applet>`, ce qui
est le défaut recommandé d'une CSP stricte et couvre ce que `plugin-types` était
censée restreindre.

C'est plus direct qu'une liste d'autorisation de types MIME : il n'y a plus
aucune raison d'autoriser un type de plugin sur le web moderne, donc bloquez-les
tous.

## Pourquoi elle a été retirée [#pourquoi-elle-a-été-retirée]

`plugin-types` existait pour autoriser des types MIME de plugin à l'époque où les
navigateurs exécutaient NPAPI et des plugins similaires. Les navigateurs ont
depuis retiré entièrement la prise en charge des plugins, si bien qu'une
directive autorisant des types de plugin n'avait plus rien à régir. CSP niveau 3
l'a écartée, et Chromium l'a retirée.

## Prise en charge par les navigateurs [#prise-en-charge-par-les-navigateurs]

Aucun navigateur actuel n'applique `plugin-types`. Elle a été retirée de Chromium
et n'a jamais fait partie de CSP niveau 3. Utilisez
[`object-src 'none'`](/fr/docs/web-security/policies/content-security-policy/directives/object-src)
à sa place.

## Voir aussi [#voir-aussi]

* [object-src](/fr/docs/web-security/policies/content-security-policy/directives/object-src), la directive à utiliser à la place
* [default-src](/fr/docs/web-security/policies/content-security-policy/directives/default-src), le repli d'object-src
* [Évaluer une politique](/tools/csp-evaluator) avec l'évaluateur CSP

## Sources [#sources]

* [MDN, CSP plugin-types](https://developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy/plugin-types)
* [W3C, Content Security Policy Level 3](https://www.w3.org/TR/CSP3/)
