CentralCSP
Reporting APITypes de rapports

Intervention

Le rapport intervention se declenche quand le navigateur refuse une action demandee par la page, pour proteger l'utilisateur ou les performances.

Dernière mise à jour:

Un rapport intervention vous indique que le navigateur a refusé de faire quelque chose que la page a demandé parce que cela nuirait à l'expérience utilisateur, aux performances ou à la batterie. Un exemple courant est le blocage d'un son qui tente de se lancer automatiquement sans geste de l'utilisateur. Le rapport nomme ce sur quoi l'intervention a porté et l'endroit dans le code d'où cela provient.

Expérimental

Le reporting d'intervention est un brouillon, implémenté principalement dans Chromium. Le comportement et l'ensemble des interventions peuvent changer.

Quand le navigateur l'envoie

Quand le navigateur applique une intervention, refusant une action demandée par la page dans l'intérêt de l'utilisateur (bloquer l'autoplay sans geste, limiter une opération lourde). Il est délivré à l'endpoint de reporting par défaut et est aussi observable dans la page via ReportingObserver.

Exemple de payload

{
  "type": "intervention",
  "age": 18,
  "url": "https://api-next.centralcsp.com/",
  "user_agent": "Mozilla/5.0 ...",
  "body": {
    "id": "AudioContextAutoplay",
    "message": "A request to play audio was blocked because it was not triggered by user activation.",
    "sourceFile": "https://api-next.centralcsp.com/player.js",
    "lineNumber": 1234,
    "columnNumber": 42
  }
}

Chaque body de report intervention porte ces champs à l'intérieur de l'enveloppe de report partagée.

Référence des champs

ChampSignification
idUn identifiant lisible par machine pour l'intervention, la clé stable de regroupement.
messageUne description lisible de ce qui a été refusé et pourquoi.
sourceFileLe fichier qui a déclenché l'intervention.
lineNumber / columnNumberL'emplacement dans ce fichier.

Comment le recevoir

Déclarez un endpoint default dans Reporting-Endpoints ; les interventions n'ont pas de directive par politique. CentralCSP les collecte avec le reste du flux de rapports.

Ce qu'il vous apprend sur la sécurité

Les interventions sont surtout des signaux d'expérience utilisateur et de performance plutôt que des constats de sécurité directs. Elles valent quand même la peine d'être surveillées : une vague d'interventions provenant d'un script que vous n'avez pas écrit peut être le premier signe d'un comportement tiers inattendu ou abusif sur la page.

Pièges

L'id est la clé stable pour suivre une intervention ; la formulation du message peut changer entre versions du navigateur, donc regroupez par id, pas par texte.

Support navigateur

Navigateurs basés sur Chromium uniquement ; expérimental. Les autres moteurs n'émettent pas de rapports d'intervention.

Voir aussi

Sources

On this page