CentralCSP
Reporting APITypes de rapports

Intervention

Le rapport intervention se déclenche quand le navigateur refuse une action demandée par la page, pour protéger l'utilisateur ou les performances.

Dernière mise à jour:

Un rapport intervention vous indique que le navigateur a refusé une action demandée par la page, parce qu'elle nuirait à l'expérience utilisateur, aux performances ou à la batterie. Cas classique : un son qui tente de se lancer tout seul, sans geste de l'utilisateur. Le rapport nomme ce sur quoi l'intervention a porté et l'endroit du code d'où cela vient.

Expérimental

Le reporting d'intervention est un brouillon, implémenté principalement dans Chromium. Le comportement et l'ensemble des interventions peuvent changer.

Quand le navigateur l'envoie

Quand le navigateur applique une intervention, refusant une action demandée par la page dans l'intérêt de l'utilisateur (bloquer l'autoplay sans geste, limiter une opération lourde). Le navigateur le livre à l'endpoint de reporting par défaut, et vous pouvez aussi l'observer dans la page avec ReportingObserver.

Exemple de payload

{
  "type": "intervention",
  "age": 18,
  "url": "https://example.com/",
  "user_agent": "Mozilla/5.0 ...",
  "body": {
    "id": "AudioContextAutoplay",
    "message": "A request to play audio was blocked because it was not triggered by user activation.",
    "sourceFile": "https://example.com/player.js",
    "lineNumber": 1234,
    "columnNumber": 42
  }
}

Le body d'un report intervention contient ces champs, à l'intérieur de l'enveloppe de report commune.

Référence des champs

ChampSignification
idUn identifiant lisible par machine pour l'intervention, la clé stable de regroupement.
messageUne description lisible de ce qui a été refusé et pourquoi.
sourceFileLe fichier qui a déclenché l'intervention.
lineNumber / columnNumberL'emplacement dans ce fichier.

Comment le recevoir

Déclarez un endpoint default dans Reporting-Endpoints ; les interventions n'ont pas de directive par politique. CentralCSP les collecte avec le reste du flux de rapports.

Ce qu'il vous apprend sur la sécurité

Les interventions relèvent plus de l'expérience utilisateur et des performances que du constat de sécurité direct. Elles méritent quand même d'être surveillées : une vague d'interventions provenant d'un script que vous n'avez pas écrit peut être le premier signe d'un comportement tiers inattendu ou abusif sur la page.

Pièges

L'id est la clé stable pour suivre une intervention ; la formulation du message peut changer d'une version de navigateur à l'autre, regroupez donc par id, pas par texte.

Support navigateur

Navigateurs basés sur Chromium uniquement ; expérimental. Les autres moteurs n'émettent pas de rapports d'intervention.

Voir aussi

Sources

On this page