CentralCSP
Politiques

Les politiques de sécurité du navigateur et leur reporting

Le fonctionnement de chaque politique navigateur configurable, ce contre quoi elle protège, et comment elle remonte ses rapports via la Reporting API.

Dernière mise à jour:

Une politique est un ensemble de règles que le navigateur applique, configuré via un header de réponse. Chaque politique peut diriger ses rapports vers un endpoint, ce qui vous montre ce qu'elle bloquerait avant de l'appliquer réellement. Ces pages expliquent ce contre quoi chaque politique protège, comment la configurer et comment brancher son reporting. La politique de sécurité du contenu (CSP) est le sous-arbre le plus profond.

Les politiques de cette section

Comment une politique remonte ses rapports

Chaque politique pointe vers un endpoint déclaré dans un header, mais chacune le nomme un peu différemment :

  • CSP utilise la directive report-to (et report-uri, déprécié).
  • COOP, COEP, Permissions-Policy et Connection-Allowlist utilisent un paramètre report-to= sur le header.
  • Integrity-Policy utilise la directive endpoints=().
  • NEL fait exception : il nomme un groupe dans le header hérité Report-To, et non Reporting-Endpoints.

Quel que soit le mécanisme choisi, le nom doit correspondre à un endpoint déclaré sur la même réponse, et le navigateur émet alors le type de rapport correspondant.

Voir aussi

On this page