CentralCSP
Reporting APIDémarrer

Choisir un endpoint

Où vont les reports du navigateur, l'exigence HTTPS, endpoint nommé face à l'endpoint par défaut, et faut-il construire un collecteur ou en utiliser un hébergé.

Dernière mise à jour:

Un endpoint de reporting n'est qu'une URL qui accepte le POST du navigateur. Les choix qui comptent sont la manière de nommer les endpoints, l'exigence HTTPS, et le fait de gérer le collecteur vous-même ou non.

Les règles

Quelques règles régissent chaque endpoint. L'URL doit être en HTTPS : le navigateur ignore silencieusement un endpoint non sécurisé, si bien qu'une URL http:// ou une faute de frappe fait disparaître les reports sans la moindre erreur. Vous pouvez déclarer plusieurs endpoints nommés dans un seul header et acheminer chaque politique vers une URL différente. Et les reports sans cible explicite, dépréciations, interventions et crashs, vont vers un endpoint nommé default ; si vous n'en déclarez pas, ces types de report sont abandonnés.

Reporting-Endpoints:
    default="https://<Endpoint-ID>.report.centralcsp.com",
    csp-endpoint="https://<Endpoint-ID>.report.centralcsp.com"

Consultez la syntaxe complète sur la référence Reporting-Endpoints.

Construire ou acheter

Recevoir le POST est la partie facile. Le travail, c'est tout ce qui vient après : le trafic réel produit un gros volume de reports, dont beaucoup de doublons sans intérêt, et la valeur n'est pas dans leur stockage mais dans le regroupement, la déduplication, la mise en correspondance des violations avec leurs causes, et les alertes sur celles qui comptent. C'est un service à construire, à exploiter et à faire monter en charge.

CentralCSP est ce service. Pointez l'endpoint vers lui et il collecte tous les types de report, les regroupe, et transforme le flux en alertes et en preuves exportables. Cela vous épargne le collecteur et vous fait démarrer directement sur la partie utile.

Confirmer que tout est bien câblé

Utilisez le vérificateur de configuration de la Reporting API pour vérifier qu'un site en production achemine bien ses reports, sans écrire le moindre récepteur.

Étapes suivantes

Sources

On this page