CentralCSP
Reporting APIConcepts

Le endpoint de reporting par défaut

Le endpoint default dans Reporting-Endpoints capte les types de report sans cible explicite, dont les reports de dépréciation, intervention et crash.

Dernière mise à jour:

default est le nom d'endpoint spécial dans le header Reporting-Endpoints qui récupère les types de report que le navigateur ne sait envoyer nulle part ailleurs. Plusieurs types de report ne dépendent d'aucune directive de politique, et n'ont donc aucun endpoint nommé à référencer. Le navigateur les achemine vers l'endpoint que vous nommez default ; si vous n'en déclarez pas, ils ne vont nulle part.

Ce qui va au endpoint par défaut

Certains reports viennent d'une politique qui nomme son propre endpoint (par exemple la CSP en nomme un avec sa directive report-to). D'autres sont émis par le navigateur lui-même, sans aucune directive pour les orienter. Ils retombent alors sur default :

  • les reports deprecation, émis quand la page utilise une fonctionnalité web vouée à disparaître.
  • les reports intervention, émis quand le navigateur refuse ou modifie quelque chose que la page a demandé.
  • les reports crash, émis quand le document plante.

Tout report dont le type n'a pas d'endpoint nommé correspondant est lui aussi livré à default. Si default n'est pas déclaré, ces reports sont abandonnés. Voir la liste complète sur la page reports.

Les endpoints nommés ne captent pas ceux-là

C'est là que beaucoup se font piéger. Un endpoint nommé comme csp-endpoint ne reçoit que les reports d'une politique qui le référence explicitement. Il ne sert pas de fourre-tout. Si vous ne déclarez qu'un endpoint nommé et aucun default, vos reports de dépréciation, d'intervention et de crash n'ont nulle part où aller et n'arrivent jamais, sans la moindre erreur.

Si vos reports de dépréciation, d'intervention ou de crash n'apparaissent jamais, la cause habituelle est un endpoint default manquant. Les endpoints nommés ne reçoivent que ce qu'une politique leur envoie explicitement.

Un exemple minimal

Déclarez à la fois un endpoint nommé pour votre politique et un default pour tout le reste. Chacun associe un nom à une URL HTTPS.

Reporting-Endpoints: csp-endpoint="https://<Endpoint-ID>.report.centralcsp.com",
                     default="https://<Endpoint-ID>.report.centralcsp.com"

Les deux URL peuvent être identiques ou différentes. Pointez default vers une URL séparée si vous voulez séparer les reports émis par le navigateur de votre flux CSP, ou réutilisez une seule URL pour tout collecter ensemble. Pour vérifier qu'un site en production achemine bien les deux, sans écrire le moindre récepteur, passez par le vérificateur de configuration de la Reporting API ; et pour collecter et agréger chaque type de report sans monter de backend, pointez les endpoints vers le reporting CentralCSP. La marche à suivre complète est décrite dans comment configurer la Reporting API.

Voir aussi

Sources

On this page