CentralCSP
Sites web

Filtres d'ingestion

Contrôlez quelles origines peuvent reporter vers votre endpoint et ce qui est retiré avant stockage. Restreindre les origines protège votre quota.

Dernière mise à jour:

Les réglages d'ingestion décident de ce qui atteint le stockage. Ils s'exécutent avant toute écriture, donc un report rejeté par un filtre n'est jamais stocké et n'est jamais décompté de votre consommation.

Vous les trouverez sous Paramètres > Ingestion du site web. Il vous faut le rôle Gestionnaire ou supérieur sur le site web pour les modifier.

Origines autorisées

Une liste d'origines autorisées à poster des reports vers cet endpoint, une par ligne.

Votre endpoint de reporting est une URL publique sans authentification, c'est ainsi que fonctionne la Reporting API. Les navigateurs y postent directement et ne peuvent pas transporter de secret. Si Origines autorisées est vide, l'endpoint accepte les reports de n'importe quelle origine sur internet, et quiconque trouve l'URL peut l'inonder et épuiser votre quota mensuel.

La remplir est la chose la plus utile de cette page.

https://example.com
https://www.example.com
https://checkout.example.com

Listez toutes les origines qui servent légitimement vos headers, y compris la variante www et tout sous-domaine qui reporte séparément. Une origine, c'est un schéma plus un hôte plus un port, donc https://example.com et http://example.com sont deux entrées différentes.

Si les reports cessent d'arriver juste après une modification de cette liste, c'est la liste qu'il faut vérifier en premier.

L'onglet Filtres de collecte, avec les origines autorisées et les trois interrupteurs de confidentialité

Filtres de confidentialité

Trois interrupteurs décident de ce qui est retiré d'un report avant son stockage. Les trois sont désactivés quand vous créez un site web via l'assistant.

Supprimer les query strings et les fragments

Retire tout ce qui suit ? et # dans les URLs d'un report.

Activez-le quand vos URLs transportent des jetons de session, des codes de réinitialisation de mot de passe, des termes de recherche, ou toute autre donnée que vous préférez ne pas conserver 90 jours. Le prix à payer, c'est que deux pages ne différant que par leur query string se confondent en une seule entrée, ce qui rend généralement les reports plus lisibles plutôt que moins.

Supprimer le referrer

Écarte le referrer des reports entrants.

Le referrer aide parfois à retracer quelle page a mené à une violation, mais il transporte aussi souvent des URLs internes que vous n'aviez pas l'intention de stocker.

Ignorer les reports des extensions de navigateur

Écarte les reports dont la source est un schéma d'extension comme chrome-extension://.

Sur la plupart des sites publics, c'est la première source de violations CSP sans intérêt. Le bloqueur de publicités ou le gestionnaire de mots de passe d'un visiteur injecte un script, votre politique le signale, et vous n'y pouvez rien puisque le code n'est pas le vôtre. Activer ce filtre réduit nettement le bruit et constitue un bon réglage par défaut.

Enregistrer et vérifier

Sélectionnez Enregistrer les modifications. Les réglages s'appliquent aux reports qui arrivent à partir de ce moment, et rien de ce qui est déjà stocké n'est modifié.

Pour confirmer que le changement a bien pris effet, ouvrez l'Explorer et regardez les reports plus récents que la modification.

Étapes suivantes

On this page