Skip to main content
Limites du service
Language

Ajuster votre CSP

Vous devrez peut-être ajuster vos paramètres de Content Security Policy (CSP) pour permettre au script cside de fonctionner correctement.

Apprenez a configurer les rapports Content Security Policy avec le point de terminaison de rapports de cside. Les rapports CSP sont disponibles pour tous les niveaux d’abonnement cside.

Limites du service

ForfaitPeriode de retentionCapacite d’evenements
Gratuit30 jours500 000 evenements
Business90 jours1 000 000 evenements
Enterprise90 jours dans le tableau de bord, 365 jours en stockage froidEvenements illimites

Guide d’implementation

Etape 1 : Configurer les en-tetes CSP

La Content Security Policy utilise des directives pour controler le chargement et l’execution des ressources. Pour une liste complete des directives disponibles, consultez la documentation Mozilla Developer.

Modes de deploiement

CSP prend en charge deux modes operationnels :

  • Mode rapport uniquement : Surveille les violations sans les appliquer
  • Mode application : Bloque activement les violations de politique

Bonne pratique : Implementez CSP via les en-tetes de reponse HTTP plutot que via les balises meta HTML pour une securite renforcee.

Recommandations d’implementation

  1. Commencez avec le mode rapport uniquement pour evaluer l’impact
  2. Implementez d’abord les directives essentielles :
    • script-src : Controler les origines des sources JavaScript
    • image-src : Gerer les sources de chargement des images
    • font-src : Restreindre les sources de chargement des polices
  3. Utilisez script-src 'self' comme mesure de securite de base

Note : cside peut construire une politique pour vous a partir des hotes qu’il observe sur votre site, plutot que de vous faire assembler les directives a la main. Voir CSP Builder.

Etape 2 : Configurer le point de terminaison de rapports

Chaque client cside peut recevoir un point de terminaison client. Rendez-vous dans la section des rapports CSP du tableau de bord pour voir le point de terminaison de rapports CSP attribue a votre compte.

Exporter les rapports CSP

Vous pouvez exporter les rapports de violation bruts derriere le tableau du tableau de bord sous forme de fichier CSV. Ouvrez la section des rapports CSP du tableau de bord cside et selectionnez Export CSV.

Chaque ligne de l’export est un rapport de violation individuel, avec plus de details que la vue agregee du tableau de bord. Les colonnes, dans l’ordre :

ColonneDescription
reported_atDate du signalement de la violation.
domainLe domaine auquel le rapport appartient.
blocked_urlL’URL qui a ete bloquee.
offending_domainLe domaine de l’URL bloquee.
effective_directiveLa directive a l’origine de la violation.
dispositionSi la politique etait appliquee ou en mode rapport seul.
blocked_typeLe type de ressource bloquee.
document_uriLa page ou la violation s’est produite.
status_codeCode de statut HTTP du document.
referrerReferrer du document.
source_fileLe fichier qui a declenche la violation.
line_numberLigne dans le fichier source.
column_numberColonne dans le fichier source.
user_agentUser agent du navigateur ayant signale la violation.
script_sampleEchantillon du script en cause, lorsqu’il est disponible.
original_policyLa politique en vigueur au moment de la violation.
  • L’export applique le domaine que vous avez selectionne ainsi que les filtres de domaine en cause et d’URL bloquee actifs dans le tableau.
  • La boite de dialogue d’export s’ouvre sur la plage de dates selectionnee dans le tableau, ou les 7 derniers jours si vous n’en avez pas defini. Un export peut couvrir jusqu’a 92 jours. Les rapports de violation bruts sont conserves 3 mois, c’est donc la limite en arriere d’un export.
  • Les exports sont prepares en arriere-plan. cside vous envoie par e-mail un lien de telechargement quand le fichier est pret, et le lien s’ouvre dans votre tableau de bord.
  • Un export est limite a 500 000 rapports et 500 Mo. Si votre demande correspond a plus de 500 000 rapports, cside la rejette immediatement et vous demande de reduire la plage de dates ou d’ajouter un filtre de domaine en cause ou d’URL bloquee. Une limite de taille distincte de 500 Mo s’applique pendant la generation du fichier ; si un export depasse l’une des deux limites a ce stade, cside vous envoie un e-mail pour indiquer qu’il etait trop volumineux au lieu d’echouer silencieusement.

Bonnes pratiques et considerations

Compatibilite avec cside

Quand les modifications CSP ne sont pas necessaires

Dans la plupart des cas, aucun ajustement CSP n’est necessaire pour que le script de surveillance cside fonctionne. Si votre Content Security Policy utilise des directives larges qui autorisent les sources HTTPS, cside fonctionnera sans modification.

Par exemple, si votre CSP ressemble a ceci :

Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'

Le script cside se chargera car il est servi via HTTPS depuis *.csidetm.com. Une CSP qui autorise les scripts de n’importe quelle origine HTTPS autorisera automatiquement cside.

Quand les modifications CSP sont necessaires

Vous devez mettre a jour votre CSP uniquement si vous avez des directives script-src ou connect-src explicites qui restreignent les domaines pouvant charger des scripts ou effectuer des requetes reseau.

Si votre CSP inclut des directives script-src ou connect-src specifiques, ajoutez *.csidetm.com a ces directives :

Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com

Vous devez uniquement mettre a jour les directives que vous utilisez deja. Si vous n’avez pas de script-src ou connect-src dans votre CSP, aucune modification n’est necessaire pour ces directives.

Ajoutez ces elements a vos parametres CSP existants sans supprimer vos politiques actuelles. Dans le cadre de votre forfait cside, vous pouvez egalement diriger les violations CSP vers notre tableau de bord pour la surveillance.

Gestion des environnements

L’implementation CSP varie souvent entre les environnements de developpement et de production. Maintenez des configurations CSP coherentes dans tous les environnements pour eviter les problemes de deploiement et les failles de securite.

Strategie de conception de politique

Equilibrez votre implementation CSP entre :

  • Politiques strictes : Securite renforcee grace a des regles specifiques, mais necessite plus de maintenance
  • Politiques permissives : Maintenance plus facile mais pouvant introduire des vulnerabilites de securite

Les capacites de surveillance de cside vous laissent implementer des regles plus larges tout en maintenant la securite grace a des rapports et une analyse complets des violations.

Defis connus

La directive connect-src necessite une attention particuliere en raison des dependances dynamiques cote client. Lors de l’implementation de cette directive…

Was this page helpful?