Démarrage rapide
Déclarez un endpoint de reporting, pointez-y une politique de sécurité du contenu en report-only, et confirmez que le navigateur livre un premier report.
Dernière mise à jour:
Le chemin le plus rapide vers une configuration fonctionnelle tient en trois étapes : déclarer un endpoint, y pointer une politique en Report-Only, et confirmer l'arrivée d'un report.
1. Déclarer un endpoint de reporting
Ajoutez le header de réponse Reporting-Endpoints avec un endpoint nommé.
Reporting-Endpoints: main-endpoint="https://<Endpoint-ID>.report.centralcsp.com"Le nom (main-endpoint) est arbitraire ; une politique le référence par ce nom.
L'URL doit être en HTTPS, car le navigateur ignore silencieusement un endpoint non
sécurisé. Vous pouvez déclarer plusieurs noms dans un seul header, et un endpoint
spécial nommé default capte les types de report qui n'ont pas de cible explicite
(dépréciations, interventions, crashs).
2. Pointer une politique vers l'endpoint
Référencez l'endpoint nommé depuis une politique. Utilisez Content Security Policy (CSP) en Report-Only afin qu'elle ne puisse pas casser le site pendant vos tests.
Reporting-Endpoints: main-endpoint="https://<Endpoint-ID>.report.centralcsp.com"Content-Security-Policy-Report-Only: default-src 'self'; report-to main-endpoint3. Confirmer l'arrivée d'un report
Déclenchez une violation, le plus simple est de charger un script ou un style que la
politique n'autorise pas, puis surveillez votre endpoint. Le navigateur envoie un
POST HTTP avec Content-Type: application/reports+json. Ne vous attendez pas à le
voir instantanément : Chromium regroupe la livraison et peut la retarder jusqu'à
environ une minute. Pour vérifier la configuration sans construire d'abord un
récepteur, utilisez le
vérificateur de configuration de la Reporting API.
Étapes suivantes
- Décidez où vont les reports dans choisir un endpoint.
- Lisez ce qui arrive dans le format de livraison des reports.
- Parcourez tous les types de report.
Sources
Vue d'ensemble
Le chemin le plus court vers un endpoint de reporting fonctionnel, déclarez un endpoint, pointez-y une politique, et confirmez l'arrivée d'un premier report.
Choisir un endpoint
Où vont les reports du navigateur, l'exigence HTTPS, endpoint nommé face à l'endpoint par défaut, et faut-il construire un collecteur ou en utiliser un hébergé.