Filtres d'ingestion
Contrôlez quelles origines peuvent reporter vers votre endpoint et ce qui est retiré avant stockage. Restreindre les origines protège votre quota.
Dernière mise à jour:
Les réglages d'ingestion décident de ce qui atteint le stockage. Ils s'exécutent avant toute écriture, donc un report rejeté par un filtre n'est jamais stocké et n'est jamais décompté de votre consommation.
Vous les trouverez sous Paramètres > Ingestion du site web. Il vous faut le rôle Gestionnaire ou supérieur sur le site web pour les modifier.
Origines autorisées
Une liste d'origines autorisées à poster des reports vers cet endpoint, une par ligne.
Votre endpoint de reporting est une URL publique sans authentification, c'est ainsi que fonctionne la Reporting API. Les navigateurs y postent directement et ne peuvent pas transporter de secret. Si Origines autorisées est vide, l'endpoint accepte les reports de n'importe quelle origine sur internet, et quiconque trouve l'URL peut l'inonder et épuiser votre quota mensuel.
La remplir est la chose la plus utile de cette page.
https://example.com
https://www.example.com
https://checkout.example.comListez toutes les origines qui servent légitimement vos headers, y compris la variante www et tout sous-domaine qui reporte séparément. Une origine, c'est un schéma plus un hôte plus un port, donc https://example.com et http://example.com sont deux entrées différentes.
Si les reports cessent d'arriver juste après une modification de cette liste, c'est la liste qu'il faut vérifier en premier.

Filtres de confidentialité
Trois interrupteurs décident de ce qui est retiré d'un report avant son stockage. Les trois sont désactivés quand vous créez un site web via l'assistant.
Supprimer les query strings et les fragments
Retire tout ce qui suit ? et # dans les URLs d'un report.
Activez-le quand vos URLs transportent des jetons de session, des codes de réinitialisation de mot de passe, des termes de recherche, ou toute autre donnée que vous préférez ne pas conserver 90 jours. Le prix à payer, c'est que deux pages ne différant que par leur query string se confondent en une seule entrée, ce qui rend généralement les reports plus lisibles plutôt que moins.
Supprimer le referrer
Écarte le referrer des reports entrants.
Le referrer aide parfois à retracer quelle page a mené à une violation, mais il transporte aussi souvent des URLs internes que vous n'aviez pas l'intention de stocker.
Ignorer les reports des extensions de navigateur
Écarte les reports dont la source est un schéma d'extension comme chrome-extension://.
Sur la plupart des sites publics, c'est la première source de violations CSP sans intérêt. Le bloqueur de publicités ou le gestionnaire de mots de passe d'un visiteur injecte un script, votre politique le signale, et vous n'y pouvez rien puisque le code n'est pas le vôtre. Activer ce filtre réduit nettement le bruit et constitue un bon réglage par défaut.
Enregistrer et vérifier
Sélectionnez Enregistrer les modifications. Les réglages s'appliquent aux reports qui arrivent à partir de ce moment, et rien de ce qui est déjà stocké n'est modifié.
Pour confirmer que le changement a bien pris effet, ouvrez l'Explorer et regardez les reports plus récents que la modification.
Étapes suivantes
Sous-domaine personnalisé
Remplacez le hostname aléatoire de l'endpoint par un nom de votre choix. CentralCSP crée l'enregistrement DNS, vous mettez ensuite vos headers à jour.
Consommation et limites
Suivez le volume de reports ingéré par un site web, plafonnez-le pour qu'un seul site ne vide pas le quota, et choisissez qui est prévenu avant la limite.