CentralCSP
Reporting APIDémarrer

Démarrage rapide

Déclarez un endpoint de reporting, pointez-y une politique de sécurité du contenu en report-only, et confirmez que le navigateur livre un premier report.

Dernière mise à jour:

Le chemin le plus rapide vers une configuration fonctionnelle tient en trois étapes : déclarer un endpoint, y pointer une politique en Report-Only, et confirmer l'arrivée d'un report.

1. Déclarer un endpoint de reporting

Ajoutez le header de réponse Reporting-Endpoints avec un endpoint nommé.

Reporting-Endpoints: main-endpoint="https://<Endpoint-ID>.report.centralcsp.com"

Le nom (main-endpoint) est arbitraire ; une politique le référence par ce nom. L'URL doit être en HTTPS, car le navigateur ignore silencieusement un endpoint non sécurisé. Vous pouvez déclarer plusieurs noms dans un seul header, et un endpoint spécial nommé default capte les types de report qui n'ont pas de cible explicite (dépréciations, interventions, crashs).

2. Pointer une politique vers l'endpoint

Référencez l'endpoint nommé depuis une politique. Utilisez Content Security Policy (CSP) en Report-Only afin qu'elle ne puisse pas casser le site pendant vos tests.

Reporting-Endpoints: main-endpoint="https://<Endpoint-ID>.report.centralcsp.com"
Content-Security-Policy-Report-Only: default-src 'self'; report-to main-endpoint

3. Confirmer l'arrivée d'un report

Déclenchez une violation, le plus simple est de charger un script ou un style que la politique n'autorise pas, puis surveillez votre endpoint. Le navigateur envoie un POST HTTP avec Content-Type: application/reports+json. Ne vous attendez pas à le voir instantanément : Chromium regroupe la livraison et peut la retarder jusqu'à environ une minute. Pour vérifier la configuration sans construire d'abord un récepteur, utilisez le vérificateur de configuration de la Reporting API.

Étapes suivantes

Sources

On this page