Le endpoint de reporting par défaut
Le endpoint default dans Reporting-Endpoints capte les types de report sans cible explicite, dont les reports de dépréciation, intervention et crash.
Dernière mise à jour:
default est le nom d'endpoint spécial dans le header
Reporting-Endpoints qui
capte les types de report que le navigateur n'a nulle part ailleurs où envoyer. Plusieurs
types de report ne sont pas liés à une directive par politique, donc ils n'ont aucun
endpoint nommé à référencer. Le navigateur achemine ceux-là vers l'endpoint que vous
appelez default, et vers rien si vous n'en avez pas déclaré.
Ce qui va au endpoint par défaut
Certains reports viennent d'une politique qui nomme son propre endpoint (par exemple la
CSP en nomme un avec sa directive report-to). D'autres sont émis par le navigateur
lui-même, sans directive pour les pointer quelque part. Ceux-là retombent sur default :
- les reports
deprecation, émis quand la page utilise une fonctionnalité web programmée pour suppression. - les reports
intervention, émis quand le navigateur refuse ou modifie quelque chose que la page a demandé. - les reports
crash, émis quand le document plante.
Tout report dont le type n'a pas d'endpoint nommé correspondant est lui aussi livré à
default. Si default n'est pas déclaré, ces reports sont abandonnés. Voir la liste
complète sur la page reports.
Les endpoints nommés ne captent pas ceux-là
C'est la partie qui fait trébucher les gens. Un endpoint nommé comme csp-endpoint ne
reçoit que les reports d'une politique qui le référence explicitement. Il n'agit pas
comme un fourre-tout. Si vous ne déclarez qu'un endpoint nommé et aucun default, vos
reports de dépréciation, d'intervention et de crash n'ont nulle part où aller et
n'arrivent jamais, sans erreur nulle part.
Si vos reports de dépréciation, d'intervention ou de crash n'apparaissent jamais, la
cause habituelle est un endpoint default manquant. Les endpoints nommés ne captent
que ce qu'une politique pointe vers eux.
Un exemple minimal
Déclarez à la fois un endpoint nommé pour votre politique et un default pour tout le
reste. Chacun associe un nom à une URL HTTPS.
Reporting-Endpoints: csp-endpoint="https://<Endpoint-ID>.report.centralcsp.com",
default="https://<Endpoint-ID>.report.centralcsp.com"Les deux URL peuvent être identiques ou différentes. Pointez default vers une URL
séparée si vous voulez garder les reports émis par le navigateur hors de votre flux CSP,
ou réutilisez une seule URL pour tout collecter ensemble. Pour confirmer qu'un site en
production achemine les deux correctement sans construire de récepteur, utilisez le
vérificateur de configuration de la Reporting API, et pour
collecter et agréger chaque type de report sans monter de backend, pointez les endpoints
vers le reporting CentralCSP. La configuration de bout en
bout est dans comment configurer la Reporting API.