Vérificateur de politique d'autorisations
Analysez n’importe quel en-tête Permissions-Policy par rapport à une base de données complète de plus de 35 fonctionnalités d’API de navigateur. Collez votre politique, cliquez sur Vérifier et voyez instantanément quelles API sont autorisées, bloquées ou restreintes - toutes traitées localement dans votre navigateur, aucune donnée téléchargée.
Paste a Permissions-Policy (formerly Feature-Policy) header value to analyse which browser APIs are allowed, blocked, or restricted to specific origins.
Paste a Permissions-Policy header above or load an example to get started
All analysis happens locally in your browser - no data leaves your device
Pourquoi utiliser notre vérificateur de politiques d'autorisations ?
- Analyse instantanée des politiques : collez n'importe quel en-tête Permissions-Policy et obtenez une analyse immédiate de chaque fonctionnalité de l'API du navigateur. Le vérificateur analyse la politique, identifie chaque directive et indique si les fonctionnalités sont autorisées, bloquées ou restreintes - aucune inscription ni rechargement de page n'est requis.
- Détection de caractères génériques et de sécurité : signale automatiquement les fonctionnalités à l'aide de la liste blanche de caractères génériques (*) qui accorde l'accès depuis n'importe quelle origine et met en évidence les fonctionnalités bloquées. Chaque fonctionnalité est classée par type (capteurs, média, entrée, sécurité, réseau, stockage, appareil) avec des badges d'état clairs.
- Référence complète des fonctionnalités : couvre plus de 35 fonctionnalités d'API de navigateur standard, notamment la géolocalisation, la caméra, le microphone, le plein écran, le paiement, WebUSB, WebBluetooth, les capteurs, le presse-papiers et les API émergentes. Les fonctionnalités inconnues ou expérimentales sont répertoriées séparément pour une transparence totale.
- Traitement axé sur la confidentialité : toutes les analyses de politique s'effectuent entièrement dans votre navigateur à l'aide de JavaScript côté client. Vos en-têtes de politique d'autorisation ne quittent jamais votre appareil : pas de téléchargement sur le serveur, pas de cookies, pas de suivi. Entièrement gratuit et sans inscription requise.
Cas d'utilisation courants du vérificateur de politiques d'autorisations
- Audit de sécurité Web : auditez votre en-tête Permissions-Policy avant le déploiement en production. Vérifiez que les API puissantes du navigateur telles que la géolocalisation, la caméra et le microphone sont limitées à des origines fiables et qu'aucune fonctionnalité sensible n'est accidentellement exposée à des iframes tiers.
- DevOps et pipeline de déploiement : intégrez la vérification des politiques d'autorisations dans votre pipeline CI/CD. Avant de déployer un nouvel en-tête de stratégie en production, validez-le via l'outil pour détecter les erreurs de configuration susceptibles de perturber les fonctionnalités intégrées ou de laisser des failles de sécurité dans votre application Web.
- Examen de l'intégration tierce : lors de l'intégration de contenu tiers (iframes de paiement, widgets sociaux, analyses), utilisez le vérificateur pour vérifier que votre politique d'autorisations n'accorde que les autorisations minimales nécessaires. Assurez-vous que le code tiers ne peut pas accéder aux API sensibles au-delà de ce qui est requis.
- Migration de la politique de fonctionnalités : migrer de l'ancien en-tête Feature-Policy vers la politique d'autorisations moderne ? Le vérificateur vous aide à valider que la nouvelle syntaxe est correcte et que toutes vos restrictions de fonctionnalités sont préservées lors de la transition entre les formats d'en-tête.
- Erreurs d'autorisation de débogage : lorsqu'une API de navigateur échoue avec une erreur NotAllowedError ou SecurityError, utilisez le vérificateur pour déterminer si votre en-tête Permissions-Policy la bloque. Vérifiez que la fonctionnalité requise ne figure pas dans la liste bloquée et que la liste verte inclut les origines correctes.
- Apprentissage et documentation : découvrez comment fonctionne l'en-tête Permissions-Policy en expérimentant différentes configurations. Découvrez comment les fonctionnalités sont classées, comment les listes d'autorisation contrôlent l'accès à l'origine et comment les origines génériques, personnelles et spécifiques diffèrent dans leurs implications en matière de sécurité.
Qu’est-ce que la politique des autorisations ?
Permissions-Policy (anciennement connu sous le nom de Feature-Policy) est un en-tête HTTP qui permet aux propriétaires de sites Web de contrôler quelles API et fonctionnalités de navigateur peuvent être utilisées par leurs pages et le contenu tiers intégré. Il agit comme un contrôleur d'autorisations : vous pouvez activer, désactiver ou restreindre de manière sélective l'accès à des API puissantes telles que la géolocalisation, la caméra, le microphone, le plein écran, le paiement et les capteurs. En définissant un en-tête Permissions-Policy, vous créez une limite de sécurité qui empêche le code malveillant ou inattendu d'accéder aux fonctionnalités sensibles de l'appareil sans autorisation explicite.
Comment fonctionne notre vérificateur de politique d'autorisations
- Analyser : le vérificateur analyse votre chaîne d'en-tête Permissions-Policy en directives de fonctionnalités individuelles, en gérant correctement les virgules, les parenthèses et les valeurs de liste autorisée, y compris les origines self, * et spécifiques.
- Analyser : chaque directive est comparée à une base de données complète de plus de 35 fonctionnalités API de navigateur connues. Les fonctionnalités sont classées par type (capteurs, média, entrée, sécurité, réseau, stockage, appareil) avec des badges d'état clairs indiquant si elles sont bloquées, limitées à des origines spécifiques ou entièrement ouvertes.
- Rapport : une analyse détaillée est présentée montrant l'état de chaque fonctionnalité connue, toutes les fonctionnalités inconnues ou expérimentales trouvées, les évaluations de sécurité pour les politiques bloquées et génériques, ainsi que les statistiques récapitulatives complètes des politiques.
Syntaxe des règles d'autorisation et valeurs de la liste d'autorisation
- Bloqué () : une paire de parenthèses vides signifie que la fonctionnalité est bloquée pour toutes les origines. Le navigateur refusera l'accès à l'API et toute tentative de l'utiliser générera une NotAllowedError.
- Self : l'utilisation de self à l'intérieur des parenthèses restreint la fonctionnalité à la même origine que la page. Il s'agit du paramètre recommandé pour la plupart des fonctionnalités.
- Origines spécifiques : vous pouvez répertorier des origines spécifiques telles que "https://trusted.example.com" pour autoriser l'accès uniquement à partir de domaines de confiance.
- Caractère générique (*) : l'utilisation de * autorise la fonctionnalité depuis n'importe quelle origine, y compris toutes les iframes tierces. À utiliser avec prudence car cela ne fournit aucun contrôle d'accès.
Confidentialité et sécurité
Vos en-têtes Permissions-Policy ne quittent jamais votre appareil. Toutes les analyses, analyses et rapports se déroulent entièrement dans votre navigateur à l'aide de JavaScript côté client. Aucune donnée n'est téléchargée sur un serveur, aucun cookie ou suivi n'est impliqué, et aucune clé API ou inscription n'est requise. Cela signifie que vous pouvez analyser en toute sécurité même les politiques de sécurité les plus sensibles pour les applications internes, sans aucun problème de confidentialité. L’utilisation de l’outil est entièrement gratuite, sans aucune limitation quant au nombre de politiques que vous pouvez vérifier.
Foire aux questions
Permissions-Policy (anciennement Feature-Policy) est un en-tête HTTP qui permet aux propriétaires de sites Web de contrôler quelles API et fonctionnalités de navigateur peuvent être utilisées par leurs pages et le contenu tiers intégré. Il agit comme une limite de sécurité : vous pouvez activer, désactiver ou restreindre de manière sélective l'accès à des API puissantes telles que la géolocalisation, la caméra, le microphone, le plein écran et les capteurs en spécifiant une liste verte d'origines pour chaque fonctionnalité.
Les en-têtes Permissions-Policy peuvent être ajoutés au niveau du serveur Web (Apache, Nginx, IIS), via votre plateforme d'hébergement (Cloudflare, Vercel, Netlify) ou dans le code de votre application (middleware Next.js, Express.js, middleware Django). Le nom de l'en-tête est "Permissions-Policy" et la valeur est une liste de directives de fonctionnalités séparées par des virgules telles que "geolocation=(self), camera=(), microphone=*".
Permissions-Policy est le remplacement moderne de l’ancien en-tête Feature-Policy. Les principales différences sont : Permissions-Policy utilise une syntaxe différente avec des parenthèses et des virgules, tandis que Feature-Policy utilisait des points-virgules et pas de parenthèses. Permissions-Policy a également un comportement par défaut plus strict : si une fonctionnalité n'est pas répertoriée dans la stratégie, elle est traitée comme si elle était bloquée. La plupart des navigateurs modernes prennent désormais en charge la politique d'autorisations et la politique de fonctionnalités est obsolète.
L’utilisation du caractère générique (*) dans une liste autorisée de stratégie d’autorisations signifie que la fonctionnalité est accordée à toutes les origines, y compris les iframes tiers intégrés dans la page. Cela désactive effectivement le contrôle des autorisations pour cette fonctionnalité. Il est recommandé d'utiliser des origines « soi » ou spécifiques au lieu de caractères génériques lorsque cela est possible pour maintenir un contrôle d'accès approprié.
Permissions-Policy agit comme un gardien qui peut bloquer l’accès aux API avant même que l’API Permissions ne soit consultée. Si une fonctionnalité est bloquée par Permissions-Policy (liste autorisée vide), le navigateur refusera immédiatement l'accès et lancera une NotAllowedError - l'utilisateur ne verra jamais d'invite d'autorisation. Si la stratégie autorise la fonctionnalité, le flux normal de l'API des autorisations s'applique et l'utilisateur peut être invité à accorder ou refuser l'accès.
Si vous ne définissez pas d'en-tête Permissions-Policy, le navigateur applique son comportement par défaut pour chaque fonctionnalité. Dans les navigateurs modernes, les API les plus puissantes sont par défaut « self », ce qui signifie qu'elles sont autorisées pour la même origine mais bloquées pour les iframes multi-origines. La définition d’un en-tête Permissions-Policy explicite garantit un comportement cohérent entre les navigateurs et fournit une sécurité de défense en profondeur.
Pour autoriser une fonctionnalité pour une iframe spécifique, vous avez besoin à la fois d'un en-tête Permissions-Policy qui inclut l'origine et d'un attribut « autoriser » sur l'élément iframe. Par exemple, définissez "geolocation=(self \"https://maps.example.com\")" dans l'en-tête et ajoutez allow="geolocation" à la balise <iframe>. L'attribut Allow sur l'iframe est requis en plus de l'en-tête.
Oui, l’utilisation du Permissions-Policy Checker est totalement gratuite. Toutes les analyses et analyses se déroulent entièrement dans votre navigateur : aucune donnée n'est téléchargée sur un serveur, aucune clé API n'est requise et aucune inscription n'est nécessaire. Vous pouvez consulter autant de politiques que vous le souhaitez avec une confidentialité totale garantie.