Choisir un endpoint
Où vont les reports du navigateur, l'exigence HTTPS, endpoint nommé face à l'endpoint par défaut, et faut-il construire un collecteur ou en utiliser un hébergé.
Dernière mise à jour:
Un endpoint de reporting n'est qu'une URL qui accepte le POST du navigateur. Les
choix qui comptent sont la manière de nommer les endpoints, l'exigence HTTPS, et le
fait de gérer le collecteur vous-même ou non.
Les règles
Quelques règles régissent chaque endpoint. L'URL doit être en HTTPS : le navigateur
ignore silencieusement un endpoint non sécurisé, si bien qu'une URL http:// ou une
faute de frappe fait disparaître les reports sans la moindre erreur. Vous pouvez
déclarer plusieurs endpoints nommés dans un seul header et acheminer chaque politique
vers une URL différente. Et les reports sans cible explicite, dépréciations,
interventions et crashs,
vont vers un endpoint nommé default ; si vous n'en déclarez pas, ces types de report
sont abandonnés.
Reporting-Endpoints:
default="https://<Endpoint-ID>.report.centralcsp.com",
csp-endpoint="https://<Endpoint-ID>.report.centralcsp.com"Consultez la syntaxe complète sur la référence Reporting-Endpoints.
Construire ou acheter
Recevoir le POST est la partie facile. Le travail, c'est tout ce qui vient après :
le trafic réel produit un gros volume de reports, dont beaucoup de doublons sans
intérêt, et la valeur n'est pas dans leur stockage mais dans le regroupement, la
déduplication, la mise en correspondance des violations avec leurs causes, et les
alertes sur celles qui comptent. C'est un service à construire, à exploiter et à
faire monter en charge.
CentralCSP est ce service. Pointez l'endpoint vers lui et il collecte tous les types de report, les regroupe, et transforme le flux en alertes et en preuves exportables. Cela vous épargne le collecteur et vous fait démarrer directement sur la partie utile.
Confirmer que tout est bien câblé
Utilisez le vérificateur de configuration de la Reporting API pour vérifier qu'un site en production achemine bien ses reports, sans écrire le moindre récepteur.
Étapes suivantes
- Envoyez votre premier report dans le démarrage rapide.
- Comprenez le batching et la livraison dans comment fonctionne la Reporting API.
- Pour CSP en particulier, voyez où vont les rapports CSP du navigateur et comment les recevoir.
Sources
Démarrage rapide
Déclarez un endpoint de reporting, pointez-y une politique de sécurité du contenu en report-only, et confirmez que le navigateur livre un premier report.
Comment fonctionne la Reporting API
Comment le navigateur met en file d'attente, regroupe et livre les reports hors bande vers l'endpoint que vous déclarez.