CentralCSP
FonctionnalitésGénérateurs

Générateurs de politiques, écrire des headers de sécurité depuis les reports

Les générateurs CSP, Permissions-Policy et Connection-Allowlist transforment les reports des navigateurs en headers à revoir, puis à déployer en report-only.

Dernière mise à jour:

Un générateur écrit un header de sécurité à partir des reports que votre site collecte déjà. Au lieu de deviner ce dont vos pages ont besoin, vous partez de ce que de vrais navigateurs ont reporté, vous tranchez chaque valeur, et vous copiez des headers prêts à déployer.

CentralCSP propose trois générateurs, un par politique :

GénérateurHeader produitApprend dePart de
Content-Security-PolicyContent-Security-PolicyReports de violation CSPLa politique que sert votre site, telle que détectée dans les reports, ou la base CentralCSP
Permissions-PolicyPermissions-PolicyReports de violation Permissions-PolicyUn préréglage, ou une politique que vous collez
Connection-AllowlistConnection-AllowlistReports Connection-AllowlistVotre propre origine uniquement, ou une liste que vous collez

Les générateurs se trouvent sous chaque site, dans la barre latérale, sous Générateurs. Tous les rôles d'un site peuvent les utiliser. Les générateurs Permissions-Policy et Connection-Allowlist fonctionnent sur tous les plans. Le générateur CSP nécessite un plan qui collecte les reports de violation CSP.

La barre latérale du site avec la section Générateurs dépliée, qui liste Content-Security-Policy, Permissions-Policy et Connection-Allowlist, à côté du générateur CSP à l’étape Période

Déployez d'abord en report-only

Par défaut, chaque générateur conserve ce que vos pages utilisent aujourd'hui, y compris des valeurs que vous ne reconnaissez peut-être pas. Revoyez les valeurs, puis déployez la version report-only du header. Passez au header bloquant seulement quand au moins une semaine de reports montre que rien de ce dont vos pages ont besoin ne serait bloqué.

Fonctionnement d'un générateur

Les trois générateurs partagent le même assistant en quatre étapes :

  1. Période : choisissez les jours de reports à analyser, jusqu'aux 30 derniers. Les compteurs indiquent combien de reports, de valeurs et de bruit probable contient la période.
  2. Politique de départ : choisissez ce dont part la politique avant l'ajout du moindre report.
  3. Revue : ajoutez ou rejetez chaque valeur dans un tableau. Chaque valeur arrive déjà tranchée, et le bruit arrive rejeté.
  4. Déployer : choisissez Signalé (report-only) ou Appliquer, puis copiez les headers ou sélectionnez Exporter en TXT.

Chaque étape reste cliquable, vous pouvez donc revenir changer la période ou la politique de départ. À partir de la deuxième étape, Tout recommencer efface votre travail et vous ramène à la première étape.

Un générateur n'enregistre rien et ne déploie rien. L'étape, la période et la politique de départ restent dans l'adresse de la page, mais vos décisions d'ajout et de rejet n'existent que dans la page ouverte. Gardez l'onglet ouvert jusqu'à l'export.

La période

L'étape Période propose Aujourd'hui, 7 jours, 14 jours et 30 jours, et vous pouvez faire glisser la souris sur le graphique des reports pour toute autre plage dans les 30 derniers jours. La valeur par défaut est de 7 jours. Aujourd'hui correspond au jour calendaire en cours dans votre fuseau horaire.

Un site qui envoie un très gros volume de reports est limité à 7 jours à la fois, et les options 14 jours et 30 jours sont masquées. Si une période contient plus de reports que le générateur ne peut en lire à temps, la page vous demande de choisir une période plus courte.

Une période plus longue capte les pages que peu de visiteurs ouvrent, comme le paiement ou les paramètres du compte. Une période plus courte reflète un changement récent de votre site.

Le tableau de revue

Chaque générateur liste les valeurs que sa politique pourrait contenir, une ligne par valeur, regroupées par directive, par fonctionnalité ou par site. La colonne Source indique d'où vient une valeur, Signalements marque ce qui demande votre attention, et Rapports compte combien de fois les navigateurs l'ont reportée. La colonne Décision contient Ajouter ou Rejeter.

Les mêmes outils sont présents dans chaque générateur :

  • Un champ de recherche et des filtres, dont un filtre sur le nombre de reports.
  • Auto, qui remet chaque ligne sur la recommandation du générateur.
  • Exporter, qui télécharge au format CSV les lignes retenues par les filtres.
  • Un panneau de détails pour chaque ligne, avec la raison de la suggestion, ses chiffres, les pages où c'est arrivé et, le cas échéant, pourquoi la valeur ressemble à du bruit.

Vos propres décisions l'emportent sur les réglages par défaut, et elles survivent à un changement de période.

Bruit

Le bruit est une valeur reportée dont vos pages n'ont pas besoin. La cause habituelle est un logiciel installé sur la machine du visiteur, comme une extension de navigateur ou un antivirus, qui agit sur chaque page qu'il ouvre. L'autoriser élargit la politique pour rien, le bruit arrive donc rejeté. Pour écarter les reports des extensions avant qu'ils ne soient stockés, consultez Ignorer les reports des extensions de navigateur.

Chaque générateur repère le bruit avec ses propres règles, décrites sur sa page de règles de décision. Le bruit n'est qu'un réglage par défaut. Une page que peu de gens ouvrent peut ressembler à du bruit et pourtant être réelle, alors vérifiez les lignes de bruit avant de déployer.

Déployer les headers

La dernière étape écrit deux headers de réponse. Un header Reporting-Endpoints déclare l'endpoint CentralCSP de votre site, et le header de politique suit, sous sa forme report-only jusqu'à ce que vous sélectionniez Appliquer :

Reporting-Endpoints: centralcsp="https://MyEndpoint.report.centralcsp.com", default="https://MyEndpoint.report.centralcsp.com"
Permissions-Policy-Report-Only: camera=(), microphone=(), geolocation=(), payment=(self)

Ajoutez les deux headers à chaque réponse HTML. Exporter en TXT les télécharge dans un fichier texte, et chaque export, TXT ou CSV, est consigné dans le journal d'audit.

Utiliser les générateurs depuis l'API et le serveur MCP

Chaque générateur dispose d'un endpoint de l'API REST qui renvoie la politique recommandée sans revue, et d'un outil correspondant sur le serveur Model Context Protocol (MCP) :

GénérateurEndpoint de l'APIOutil MCP
Content-Security-PolicyBuild a recommended CSPbuild_recommended_csp
Permissions-PolicyBuild a recommended Permissions-Policybuild_recommended_permissions_policy
Connection-AllowlistBuild a recommended Connection-Allowlistbuild_recommended_connection_allowlist

Ils appliquent les mêmes réglages par défaut que le dashboard, alors revoyez leur résultat de la même façon. Consultez la référence de l'API.

Étapes suivantes

On this page