CentralCSP
FonctionnalitésGénérateursConnection-Allowlist

Revoir les destinations

Choisissez quelles origines entrent dans votre Connection-Allowlist. Redirections, sections, motifs de site, filtres et panneau de détails.

Dernière mise à jour:

L'étape Revoir les destinations du générateur Connection-Allowlist liste chaque destination que vos pages ont tenté de joindre. Chaque ligne porte une décision, Ajouter ou Rejeter. La liste de l'étape de déploiement ne contient que les lignes ajoutées, et n'importe quel script de vos pages peut leur envoyer des données, alors n'autorisez que ce que vous reconnaissez.

L’étape Revoir les destinations, avec le réglage Redirections au-dessus du tableau, une ligne WebRTC et une section de site où un motif joker couvre trois sous-domaines grisés

Redirections

La carte Redirections, au-dessus du tableau, décide si le navigateur suit une redirection depuis une destination que votre liste autorise. Elle propose Autoriser et Bloquer, et démarre sur Bloquer.

Bloquer les redirections empêche une redirection ouverte sur un site autorisé de transporter des données vers un site que vous n'avez jamais listé. Sélectionnez Autoriser seulement si vos pages dépendent d'une redirection via un autre site, comme une étape de connexion ou de paiement. Autoriser ajoute redirects=allow à la liste. Bloquer est le comportement par défaut du navigateur, il n'ajoute donc rien.

Si vous êtes parti d'une liste collée qui contient redirects=allow, la carte démarre sur Autoriser. Auto laisse ce réglage tel quel.

Sections

Le tableau regroupe ses lignes en sections, dans cet ordre :

SectionCe qu'elle contient
Votre liste de départLes entrées de la politique dont vous êtes parti, comme response-origin
WebRTCUne ligne Connexions WebRTC, quand les navigateurs ont reporté des connexions WebRTC
Un site, comme https://example.comLes sous-domaines d'un site qui compte au moins trois sous-domaines reportés, précédés d'une ligne de motif
WebSocketsLes destinations ws:// et wss:// qui n'appartiennent pas à une section de site
Autres destinationsToutes les autres destinations reportées

Après Votre liste de départ et WebRTC, les sections de site, WebSockets et Autres destinations suivent leur nombre de reports, la plus active en premier. Dans une section de site, la ligne de motif vient en tête, puis les sous-domaines par nombre de reports.

Lignes de motif de site

Un site obtient sa propre section dès que les navigateurs ont reporté au moins trois de ses sous-domaines sur le port par défaut. La section s'ouvre sur une ligne de motif, comme https://*.example.com, signalée Recommandé. Un seul motif remplace une entrée par sous-domaine, et il autorise aussi tout autre sous-domaine du site.

La ligne de motif arrive ajoutée quand au moins trois de ces sous-domaines sont autorisés. Tant qu'elle est ajoutée, les sous-domaines qu'elle couvre sont verrouillés. Ils affichent Autorisée par le motif du site, restent grisés, et leur propre décision ne peut pas changer. Pour décider de chaque sous-domaine séparément, rejetez la ligne de motif.

Un motif ne couvre jamais le site lui-même ni un sous-domaine sur un autre port. https://example.com et https://api.example.com:8443 gardent leurs propres lignes et leurs propres décisions, même dans la section du site.

Colonnes

Le tableau compte une ligne par entrée ou destination, avec ces colonnes :

ColonneSignification
SiteLa section à laquelle appartient la ligne
DestinationL'entrée ou l'origine, par exemple https://api.example.com, ou Connexions WebRTC
SourceLa provenance de la ligne, parmi celles listées dans Sources des lignes
SignalementsCe que la ligne doit vous faire savoir, parmi ce qui est listé dans Signalements
RapportsLe nombre de reports qui ont cité cette destination sur la période, vide pour les entrées de votre liste de départ
DécisionAjouter pour mettre la ligne dans la liste, ou Rejeter pour l'écarter

Les lignes rejetées restent dans le tableau, grisées, pour que vous puissiez les rajouter. Pour trier, sélectionnez l'en-tête de colonne Rapports ou Décision.

Sources des lignes

La colonne Source affiche l'un de ces trois libellés :

LibelléSignification
Par défautL'entrée response-origin, quand vous êtes parti de Votre origine uniquement
De votre politiqueUne entrée de la liste que vous avez collée, conservée telle quelle
Issu des rapportsUne destination reportée par les navigateurs sur la période, ou un motif de site construit à partir de celles-ci

Signalements

La colonne Signalements affiche ces pastilles :

SignalementSignification
RecommandéUne ligne de motif de site, proposée parce qu'au moins trois sous-domaines du site ont été reportés
Déjà autoriséVotre liste de départ autorise déjà cette destination, il n'y a donc rien à ajouter
Autorisée par le motif du siteLe motif du site, ou une autre entrée de la liste, autorise cette destination quelle que soit sa propre décision
BruitReportée moins de 10 fois sur la période

Décisions par défaut

Le générateur tranche chaque ligne avant que vous n'y touchiez :

  • Les entrées de la liste de départ arrivent ajoutées.
  • Les destinations reportées arrivent ajoutées, y compris WebRTC, qui ajoute alors webrtc=allow.
  • Les destinations signalées comme bruit arrivent rejetées, sauf si votre liste de départ les autorise déjà.
  • Un motif de site arrive ajouté quand au moins trois de ses sous-domaines sont ajoutés.

Vos propres décisions l'emportent toujours sur ces réglages par défaut. Elles survivent aussi à un changement de période à la première étape, vous pouvez donc élargir la période sans perdre votre travail.

Rejeter une destination qu'une entrée de votre liste de départ nomme exactement retire aussi cette entrée de la liste. Rajouter l'entrée autorise de nouveau la destination.

Filtres

La barre d'outils affine le tableau avec un champ de recherche et trois filtres :

  • Le champ de recherche cherche dans la destination et le nom de la section.
  • Toutes les sources affiche une seule source de ligne.
  • Tous les signalements affiche un seul signalement.
  • Tout nombre de rapports affiche les destinations qui ont au moins, ou moins de, 10, 100 ou 1 000 reports, par exemple Seulement 10+ rapports. Les entrées de votre liste de départ n'ont pas de nombre de reports, ce filtre les masque donc.

Les filtres de source et de signalement ne proposent que les options présentes dans le tableau.

Auto

Le bouton Auto remet chaque ligne sur sa décision par défaut. Le générateur autorise toutes les destinations qui ne sont pas du bruit, rejette le bruit, restaure toutes les entrées de la liste de départ et remet chaque motif de site sur sa valeur par défaut. Une notification indique combien de destinations ont été autorisées et rejetées. Le réglage Redirections ne change pas.

Export

Le bouton Exporter télécharge au format CSV les lignes retenues par les filtres, dans l'ordre du tableau. Le fichier contient les colonnes Site, Destination, Source, Signalements, Rapports et Décision, avec Ajouté ou Rejeté comme décision. Chaque export est consigné dans le journal d'audit, avec le nombre de lignes et les filtres actifs.

Panneau de détails

Sélectionner une ligne ouvre son panneau de détails. Le panneau rassemble les éléments qui justifient la ligne, pour que vous puissiez décider si vos pages en ont vraiment besoin. Pour une destination reportée, il contient ces sections :

SectionCe qu'elle afficheCe qu'elle vous apprend
Pourquoi cela ressemble à du bruitPourquoi la destination a été signalée comme bruit, par exemple son faible nombre de reportsSi les éléments sont trop minces pour s'y fier
Pourquoi elle est suggéréeCombien de connexions les navigateurs ont bloquées ou reportées, et ce qu'écrit l'ajout de la ligneSi la destination est nouvelle, déjà autorisée ou couverte par un motif de site
Votre réponseUne question fermée, par exemple si vos pages se connectent à cette destinationOui ajoute la ligne et Non la rejette, comme la colonne Décision
En chiffresLe nombre de reports, la part de toutes les connexions bloquées, les types de connexion, les navigateurs, le mode et la dernière fois qu'elle a été reportéeSi la destination relève d'un trafic régulier ou d'un cas isolé
Les 10 principales pages où c'est arrivéLes dix pages qui ont déclenché le plus de reportsSi la connexion part de pages que vous connaissez, comme votre page de paiement
URL bloquéesLes URL complètes que les navigateurs ont reportées pour cette origineQuel endpoint de la destination vos pages appellent

Votre réponse est absente sur une ligne que votre liste de départ autorise déjà, et sur un sous-domaine couvert par un motif de site. Sur une période très chargée, la liste des pages peut être remplacée par Cette période contient trop de rapports pour classer ses pages. Choisissez une période plus courte pour les voir.

Une ligne de motif affiche Ce que cette entrée autorise, Pourquoi elle est suggérée, Votre réponse et Sous-domaines couverts, les sous-domaines reportés avec leur nombre de reports. Une entrée de votre liste de départ affiche Ce que cette entrée autorise et Pourquoi elle est là.

Le panneau de détails du motif https://*.website.com, qui explique ce qu’il autorise, pourquoi il est recommandé et les trois sous-domaines qu’il couvre

Décider d'autoriser ou non une destination

Autorisez une destination quand vos pages en ont besoin. Rejetez-la quand vos pages n'en ont pas besoin, ou quand vous ne savez pas d'où elle vient. Une destination rejetée est bloquée dès que vous appliquez la liste, donc rejeter une destination dont vos pages ont besoin les casse. Rejeter une destination inconnue, c'est précisément ce qui fait que la liste vous protège : un skimmer présent sur votre page n'a nulle part où envoyer ce qu'il collecte.

Autorisez la destination dans des cas comme ceux-ci :

DestinationÉléments dans le panneau de détailsDécision
https://api.example.comDes milliers de reports, depuis les pages qui appellent votre API, vue pour la dernière fois aujourd'huiAjouter, c'est votre propre backend sur un autre sous-domaine
Motif https://*.example.comSous-domaines couverts liste api, assets et cdn, que vous gérez vous-mêmeAjouter, un seul motif pour vos propres sous-domaines
https://www.google-analytics.comReportée sur vos pages principales, avec des URL bloquées sur le chemin de collecte d'analyticsAjouter, si votre équipe gère ce tag d'analytics
wss://chat.example.netReportée sur vos pages de support, où se charge un widget de chatAjouter, c'est votre fournisseur de chat
Connexions WebRTCReportées sur les pages de votre fonctionnalité de consultation vidéoAjouter, vos pages passent des appels

Rejetez la destination dans des cas comme ceux-ci :

DestinationÉléments dans le panneau de détailsDécision
Une origine reportée 3 foisSignalée comme bruit, depuis une seule pageRejeter, les éléments sont trop minces
Une origine que vous ne reconnaissez pasReportée uniquement sur votre page de paiement, avec un chemin d'URL bloquée que vous ne savez pas expliquerRejeter, puis enquêter sur un possible skimmer
Connexions WebRTC sur un site sans appelsReportées sur des pages qui n'ont aucune fonctionnalité vidéo ou vocaleRejeter, WebRTC est un canal par lequel des données peuvent sortir
Un motif https://*. sur un domaine d'hébergement partagéD'autres clients peuvent créer des sous-domaines sous ce siteRejeter le motif, puis ajouter uniquement les sous-domaines que vous utilisez
Un fournisseur que votre équipe a retiré le mois dernierReporté uniquement dans les premiers jours de la périodeRejeter, ou choisir une période qui commence après le changement

N'autorisez pas une destination dans le seul but de faire taire un report. Le report est peut-être le seul signe qu'un script y envoie des données. Pour distinguer un changement de fournisseur d'une injection, consultez Distinguer une mise à jour de prestataire d'une injection.

Remarques

Les destinations qui appartiennent à une extension de navigateur sont mises de côté, et une remarque sous le tableau en donne le nombre. Une extension s'exécute sur la machine du visiteur, elle ne fait donc pas partie du trafic de votre site.

Étapes suivantes

On this page