CentralCSP
Reporting APIDémarrer

Choisir un endpoint

Où vont les reports du navigateur, l'exigence HTTPS, endpoint nommé face à l'endpoint par défaut, et faut-il construire un collecteur ou en utiliser un hébergé.

Dernière mise à jour:

Un endpoint de reporting n'est qu'une URL qui accepte le POST du navigateur. Les choix qui comptent sont la manière de nommer les endpoints, l'exigence HTTPS, et le fait de gérer le collecteur vous-même ou non.

Les règles

Quelques règles régissent chaque endpoint. L'URL doit être en HTTPS, le navigateur en ignore silencieusement un non sécurisé, donc une URL http:// ou une faute de frappe fait disparaître les reports sans erreur. Vous pouvez déclarer plusieurs endpoints nommés dans un seul header et router différentes politiques vers différentes URL. Et les reports qui n'ont pas de cible explicite, dépréciations, interventions et crashs, vont vers un endpoint nommé default ; si vous n'en déclarez pas, ces types de report sont abandonnés.

Reporting-Endpoints:
    default="https://<Endpoint-ID>.report.centralcsp.com",
    csp-endpoint="https://<Endpoint-ID>.report.centralcsp.com"

Consultez la syntaxe complète sur la référence Reporting-Endpoints.

Construire ou acheter

Recevoir le POST est la partie facile. Le travail, c'est tout ce qui vient après : le trafic réel envoie un volume élevé de reports, en grande partie du bruit en double, et la valeur n'est pas dans leur stockage mais dans le regroupement, la déduplication, la mise en correspondance des violations avec leurs causes, et les alertes sur celles qui comptent. C'est un service à construire, à exploiter et à faire monter en charge.

CentralCSP est ce service. Pointez l'endpoint vers lui et il collecte tous les types de report, les regroupe, et transforme le flux en alertes et en preuves exportables, vous évitant ainsi le collecteur pour démarrer directement avec la partie utile.

Confirmer que tout est bien câblé

Utilisez le vérificateur de configuration de la Reporting API pour tester si un site en production route correctement ses reports, sans écrire de récepteur.

Étapes suivantes

Sources

On this page