[{"data":1,"prerenderedAt":141},["ShallowReactive",2],{"blog-tag-fr-cross-origin-opener-policy":3},{"tagName":4,"posts":5},"Cross-Origin-Opener-Policy",[6],{"id":7,"title":8,"author":9,"body":10,"category":107,"date":108,"description":109,"extension":110,"faq":111,"meta":130,"navigation":131,"path":132,"readingTime":133,"seo":134,"slug":135,"stem":136,"tags":137,"__hash__":140},"blog\u002Fblog\u002Ffr\u002Fwhat-is-cross-origin-opener-policy.md","Qu'est-ce que l'en-tête Cross-Origin-Opener-Policy et pourquoi est-il important ?","EuroraCloud Team",{"type":11,"value":12,"toc":96},"minimark",[13,17,21,26,29,32,36,39,42,46,49,52,56,59,62,66,69,72,76,79,89,93],[14,15,8],"h1",{"id":16},"quest-ce-que-len-tête-cross-origin-opener-policy-et-pourquoi-est-il-important",[18,19,20],"p",{},"L'en-tête Cross-Origin-Opener-Policy, généralement écrit COOP, est un en-tête de réponse qui détermine si votre page partage une relation de fenêtre avec des pages d'autres origines. Réglé sur same-origin, il isole votre document dans son propre groupe de contextes de navigation, de sorte qu'une page d'une autre origine qui ouvre la vôtre, ou que vous ouvrez, ne peut conserver aucune référence scriptable vers votre fenêtre. Cela ferme une catégorie d'attaques cross-origin connues sous le nom de XS-Leaks et d'attaques par canal auxiliaire, et c'est aussi le réglage qui débloque certaines fonctionnalités puissantes du navigateur.",[22,23,25],"h2",{"id":24},"pourquoi-len-tête-cross-origin-opener-policy-existe-t-il","Pourquoi l'en-tête Cross-Origin-Opener-Policy existe-t-il ?",[18,27,28],{},"COOP existe parce que l'ouverture d'une fenêtre crée un lien qui peut être détourné. Lorsqu'une page en ouvre une autre avec window.open(), ou qu'une page ouvre la vôtre, le navigateur peut conserver une référence entre les deux fenêtres via la propriété window.opener. Si ces deux pages proviennent d'origines différentes, cette référence devient une voie par laquelle une page cross-origin peut sonder la vôtre.",[18,30,31],{},"Les attaques que cela rend possibles sont subtiles. Elles ne volent pas vos données directement, mais les déduisent via des canaux auxiliaires, le timing et un état de navigateur partagé, dans une famille de techniques que la communauté de la sécurité appelle XS-Leaks. Selon la documentation de Mozilla, COOP a été introduit précisément pour qu'un site puisse garantir que son document de premier niveau ne partage pas de groupe de contextes de navigation avec des documents cross-origin, et c'est exactement ce qui rompt cette référence et ferme la voie.",[22,33,35],{"id":34},"que-fait-réellement-len-tête-cross-origin-opener-policy","Que fait réellement l'en-tête Cross-Origin-Opener-Policy ?",[18,37,38],{},"COOP décide si votre document et les pages avec lesquelles il interagit appartiennent au même groupe de contextes de navigation, la notion interne au navigateur qui détermine si deux fenêtres peuvent se scripter mutuellement. Lorsque vous le réglez strictement, votre fenêtre entre dans son propre groupe, et toute fenêtre cross-origin perd sa référence vers la vôtre.",[18,40,41],{},"L'en-tête dispose d'un petit ensemble de valeurs. La valeur par défaut, unsafe-none, n'applique aucune isolation et laisse votre document partager un groupe de contextes de navigation avec des pages cross-origin. La valeur stricte, same-origin, isole votre document de sorte que seules les pages de même origine qui définissent elles aussi same-origin peuvent rester dans le même groupe. Une valeur intermédiaire, same-origin-allow-popups, conserve cette isolation tout en laissant fonctionner normalement les popups que vous ouvrez délibérément, ce qui est le choix pratique pour les sites qui dépendent de flux par popup comme le paiement ou l'authentification unique. Lorsqu'une fenêtre cross-origin est ouverte sous same-origin, son window.opener devient null, de sorte que la référence n'existe tout simplement pas.",[22,43,45],{"id":44},"que-se-passe-t-il-si-vous-ne-le-définissez-pas","Que se passe-t-il si vous ne le définissez pas ?",[18,47,48],{},"Sans COOP, la valeur par défaut est unsafe-none, ce qui signifie aucune isolation et une référence de fenêtre qui reste ouverte. Une page cross-origin qui ouvre la vôtre, ou que vous ouvrez, peut conserver une prise sur votre fenêtre et l'utiliser comme point d'appui pour les techniques par canal auxiliaire décrites plus haut.",[18,50,51],{},"Il s'agit d'une faille discrète, pas d'une faille bruyante. Rien sur votre site ne semble cassé, et la plupart des visiteurs ne la déclencheront jamais, et c'est précisément pourquoi elle reste souvent sans traitement. Mais pour un site qui traite quoi que ce soit de sensible, une connexion, un portail patient, une étape de paiement, laisser la relation de fenêtre ouverte est une exposition évitable, et c'en est une que les scanners de sécurité et les audits signalent de plus en plus comme un en-tête manquant.",[22,53,55],{"id":54},"comment-implémenter-len-tête-cross-origin-opener-policy","Comment implémenter l'en-tête Cross-Origin-Opener-Policy ?",[18,57,58],{},"Vous définissez COOP comme un unique en-tête de réponse HTTP. Pour la plupart des sites, la bonne valeur de départ est Cross-Origin-Opener-Policy: same-origin-allow-popups, qui vous donne l'isolation tout en préservant les flux par popup ; un site sans de telles dépendances peut passer au same-origin plus strict. Il peut être ajouté au niveau du serveur web, de la couche applicative, ou en périphérie dans un CDN ou une couche de sécurité placée devant le site.",[18,60,61],{},"La seule recommandation forte est : testez avant d'imposer. COOP prend en charge un mode report-only, envoyé sous la forme Cross-Origin-Opener-Policy-Report-Only, qui utilise l'API Reporting du navigateur pour vous indiquer ce que la politique casserait sans rien casser réellement. Exécuter d'abord en report-only, surveiller les flux de popup ou de fenêtre qui seraient affectés, et ne basculer qu'ensuite vers l'en-tête imposé est la voie sûre, surtout sur un site avec des intégrations tierces que vous n'avez pas construites vous-même.",[22,63,65],{"id":64},"quest-ce-qui-change-sur-votre-site-une-fois-quil-est-activé","Qu'est-ce qui change sur votre site une fois qu'il est activé ?",[18,67,68],{},"Pour la plupart des sites, rien de visible. Les chargements de page ordinaires, la navigation et le comportement de même origine ne sont pas affectés, et l'isolation se produit de manière invisible au niveau du navigateur. Le gain que vous obtenez est que les fenêtres cross-origin ne peuvent plus conserver de référence vers la vôtre, ce qui supprime la surface d'attaque sans toucher à l'expérience utilisateur.",[18,70,71],{},"L'endroit à vérifier est tout flux qui ouvre délibérément une autre origine ou est ouvert par elle. Un prestataire de paiement, un fournisseur d'identité, ou un outil intégré qui communique via des références de fenêtre peut être affecté par une valeur same-origin stricte, ce qui est précisément pourquoi same-origin-allow-popups existe et pourquoi le test en report-only importe. Il y a aussi un avantage qu'il vaut la peine de connaître : définir same-origin, avec l'en-tête apparenté Cross-Origin-Embedder-Policy, place votre document dans un état d'isolation cross-origin que certaines fonctionnalités puissantes du navigateur exigent, comme SharedArrayBuffer et les minuteurs haute résolution.",[22,73,75],{"id":74},"que-devez-vous-faire-ensuite","Que devez-vous faire ensuite ?",[18,77,78],{},"Commencez par vérifier si votre site envoie un en-tête Cross-Origin-Opener-Policy du tout, car l'absence d'en-tête par défaut signifie aucune isolation. S'il est absent, la voie à faible risque consiste à l'ajouter en mode report-only, à confirmer que rien dans vos flux de popup ou tiers ne casse, puis à imposer same-origin-allow-popups comme valeur par défaut raisonnable, ou same-origin si votre site n'a pas de dépendances aux popups.",[18,80,81,82],{},"Si vous souhaitez que cela soit vérifié et configuré correctement sur l'ensemble de votre site plutôt qu'au coup par coup, EuroraCloud peut examiner vos en-têtes de sécurité actuels et vous montrer ce que notre plateforme résout. ",[83,84,88],"a",{"href":85,"rel":86},"https:\u002F\u002Fwww.euroracloud.eu\u002F?utm_source=blog&utm_medium=article&utm_campaign=coop",[87],"nofollow","Découvrez ce qu'EuroraCloud résout",[22,90,92],{"id":91},"conclusion-que-faut-il-retenir-sur-len-tête-cross-origin-opener-policy","Conclusion : que faut-il retenir sur l'en-tête Cross-Origin-Opener-Policy ?",[18,94,95],{},"COOP est un en-tête discret mais utile : il isole votre fenêtre de navigateur des pages cross-origin, fermant une catégorie d'attaques par canal auxiliaire et par popup qui ne laissent aucun signe visible jusqu'à ce qu'un scanner ou un attaquant les trouve. Pour la plupart des sites, la voie sûre est de tester en mode report-only, puis d'imposer same-origin-allow-popups, qui protège la fenêtre tout en préservant les flux de popup légitimes. L'étape la plus utile est de vérifier si votre site envoie l'en-tête aujourd'hui, car tant qu'il ne le fait pas, la valeur par défaut est l'absence totale d'isolation.",{"title":97,"searchDepth":98,"depth":98,"links":99},"",2,[100,101,102,103,104,105,106],{"id":24,"depth":98,"text":25},{"id":34,"depth":98,"text":35},{"id":44,"depth":98,"text":45},{"id":54,"depth":98,"text":55},{"id":64,"depth":98,"text":65},{"id":74,"depth":98,"text":75},{"id":91,"depth":98,"text":92},"En-têtes de sécurité","2026-07-13","L'en-tête Cross-Origin-Opener-Policy permet à une page d'isoler sa fenêtre de navigateur des pages cross-origin qui l'ouvrent ou qu'elle ouvre, fermant ainsi une catégorie d'attaques par canal auxiliaire et par popup. Voici ce qu'il fait, comment le définir, et ce qui change lorsque vous le faites.","md",[112,114,116,119,121,124,127],{"question":25,"answer":113},"COOP existe parce que l'ouverture d'une fenêtre crée un lien scriptable qui peut être détourné. Lorsqu'une page en ouvre une autre, le navigateur peut conserver une référence entre les deux fenêtres via window.opener, et si les pages proviennent d'origines différentes, cette référence devient une voie par laquelle une page cross-origin peut sonder la vôtre via des canaux auxiliaires et le timing, une famille de techniques connue sous le nom de XS-Leaks. COOP permet à un site de garantir que son document de premier niveau ne partage pas de groupe de contextes de navigation avec des documents cross-origin, ce qui rompt cette référence.",{"question":35,"answer":115},"COOP décide si votre document et les pages avec lesquelles il interagit appartiennent au même groupe de contextes de navigation, la notion interne au navigateur qui détermine si deux fenêtres peuvent se scripter. Réglé strictement, votre fenêtre entre dans son propre groupe et les fenêtres cross-origin perdent leur référence vers la vôtre. Les valeurs sont unsafe-none (par défaut, aucune isolation), same-origin (isolation stricte) et same-origin-allow-popups (isolation autorisant les popups que vous ouvrez). Sous same-origin, le window.opener d'une fenêtre cross-origin devient null.",{"question":117,"answer":118},"Que se passe-t-il si vous ne définissez pas l'en-tête Cross-Origin-Opener-Policy ?","Sans COOP, la valeur par défaut est unsafe-none, ce qui signifie aucune isolation et une référence de fenêtre qui reste ouverte. Une page cross-origin qui ouvre la vôtre, ou que vous ouvrez, peut conserver une prise sur votre fenêtre et l'utiliser comme point d'appui pour des attaques par canal auxiliaire. Rien ne semble cassé, et c'est pourquoi cela reste sans traitement, mais pour un site avec une connexion, un portail patient ou une étape de paiement, c'est une exposition évitable que les scanners signalent de plus en plus.",{"question":55,"answer":120},"Définissez COOP comme un unique en-tête de réponse HTTP, au niveau du serveur web, de la couche applicative ou en périphérie. Pour la plupart des sites, la bonne valeur de départ est same-origin-allow-popups, qui donne l'isolation tout en préservant les flux par popup ; un site sans dépendances aux popups peut utiliser le same-origin plus strict. Testez avant d'imposer en utilisant le mode report-only, envoyé sous la forme Cross-Origin-Opener-Policy-Report-Only, qui signale ce que la politique casserait sans la casser.",{"question":122,"answer":123},"Qu'est-ce qui change sur votre site une fois l'en-tête Cross-Origin-Opener-Policy activé ?","Pour la plupart des sites, rien de visible ne change ; les chargements de page ordinaires et le comportement de même origine ne sont pas affectés et l'isolation se produit au niveau du navigateur. L'endroit à vérifier est tout flux qui ouvre délibérément une autre origine ou est ouvert par elle, comme un prestataire de paiement ou d'identité, ce qui est pourquoi same-origin-allow-popups existe et pourquoi le test en report-only importe. Définir same-origin avec Cross-Origin-Embedder-Policy active aussi un état d'isolation cross-origin que certaines fonctionnalités puissantes comme SharedArrayBuffer exigent.",{"question":125,"answer":126},"Que devez-vous faire ensuite au sujet de l'en-tête Cross-Origin-Opener-Policy ?","Vérifiez si votre site envoie un en-tête Cross-Origin-Opener-Policy, car l'absence d'en-tête signifie aucune isolation. S'il est absent, ajoutez-le en mode report-only, confirmez que rien dans vos flux de popup ou tiers ne casse, puis imposez same-origin-allow-popups comme valeur par défaut raisonnable, ou same-origin si votre site n'a pas de dépendances aux popups.",{"question":128,"answer":129},"Que faut-il retenir sur l'en-tête Cross-Origin-Opener-Policy ?","COOP est un en-tête discret mais utile qui isole votre fenêtre de navigateur des pages cross-origin, fermant une catégorie d'attaques par canal auxiliaire et par popup qui ne laissent aucun signe visible. Pour la plupart des sites, la voie sûre est de tester en mode report-only, puis d'imposer same-origin-allow-popups, qui protège la fenêtre tout en préservant les flux de popup légitimes. L'étape la plus utile est de vérifier si votre site envoie l'en-tête aujourd'hui, car tant qu'il ne le fait pas, la valeur par défaut est l'absence totale d'isolation.",{},true,"\u002Fblog\u002Ffr\u002Fwhat-is-cross-origin-opener-policy","7 minutes",{"title":8,"description":109},"what-is-cross-origin-opener-policy","blog\u002Ffr\u002Fwhat-is-cross-origin-opener-policy",[4,107,138,139],"Sécurité web","Isolation du navigateur","Q0GVuVxxWhR6g9eJzPaMJqX6_pIDtHLfX9wcb53f4Ks",1785141128548]