Ajuster votre CSP
Vous devrez peut-être ajuster vos paramètres de Content Security Policy (CSP) pour permettre au script cside de fonctionner correctement.
Apprenez a configurer les rapports Content Security Policy avec le point de terminaison de rapports de cside. Les rapports CSP sont disponibles pour tous les niveaux d’abonnement cside.
Limites du service
| Forfait | Periode de retention | Capacite d’evenements |
|---|---|---|
| Gratuit | 30 jours | 500 000 evenements |
| Business | 90 jours | 1 000 000 evenements |
| Enterprise | 90 jours dans le tableau de bord, 365 jours en stockage froid | Evenements illimites |
Guide d’implementation
Etape 1 : Configurer les en-tetes CSP
La Content Security Policy utilise des directives pour controler le chargement et l’execution des ressources. Pour une liste complete des directives disponibles, consultez la documentation Mozilla Developer.
Modes de deploiement
CSP prend en charge deux modes operationnels :
- Mode rapport uniquement : Surveille les violations sans les appliquer
- Mode application : Bloque activement les violations de politique
Bonne pratique : Implementez CSP via les en-tetes de reponse HTTP plutot que via les balises meta HTML pour une securite renforcee.
Recommandations d’implementation
- Commencez avec le mode rapport uniquement pour evaluer l’impact
- Implementez d’abord les directives essentielles :
script-src: Controler les origines des sources JavaScriptimage-src: Gerer les sources de chargement des imagesfont-src: Restreindre les sources de chargement des polices
- Utilisez
script-src 'self'comme mesure de securite de base
Note : cside peut construire une politique pour vous a partir des hotes qu’il observe sur votre site, plutot que de vous faire assembler les directives a la main. Voir CSP Builder.
Etape 2 : Configurer le point de terminaison de rapports
Chaque client cside peut recevoir un point de terminaison client. Rendez-vous dans la section des rapports CSP du tableau de bord pour voir le point de terminaison de rapports CSP attribue a votre compte.
Exporter les rapports CSP
Vous pouvez exporter les rapports de violation bruts derriere le tableau du tableau de bord sous forme de fichier CSV. Ouvrez la section des rapports CSP du tableau de bord cside et selectionnez Export CSV.
Chaque ligne de l’export est un rapport de violation individuel, avec plus de details que la vue agregee du tableau de bord. Les colonnes, dans l’ordre :
| Colonne | Description |
|---|---|
reported_at | Date du signalement de la violation. |
domain | Le domaine auquel le rapport appartient. |
blocked_url | L’URL qui a ete bloquee. |
offending_domain | Le domaine de l’URL bloquee. |
effective_directive | La directive a l’origine de la violation. |
disposition | Si la politique etait appliquee ou en mode rapport seul. |
blocked_type | Le type de ressource bloquee. |
document_uri | La page ou la violation s’est produite. |
status_code | Code de statut HTTP du document. |
referrer | Referrer du document. |
source_file | Le fichier qui a declenche la violation. |
line_number | Ligne dans le fichier source. |
column_number | Colonne dans le fichier source. |
user_agent | User agent du navigateur ayant signale la violation. |
script_sample | Echantillon du script en cause, lorsqu’il est disponible. |
original_policy | La politique en vigueur au moment de la violation. |
- L’export applique le domaine que vous avez selectionne ainsi que les filtres de domaine en cause et d’URL bloquee actifs dans le tableau.
- La boite de dialogue d’export s’ouvre sur la plage de dates selectionnee dans le tableau, ou les 7 derniers jours si vous n’en avez pas defini. Un export peut couvrir jusqu’a 92 jours. Les rapports de violation bruts sont conserves 3 mois, c’est donc la limite en arriere d’un export.
- Les exports sont prepares en arriere-plan. cside vous envoie par e-mail un lien de telechargement quand le fichier est pret, et le lien s’ouvre dans votre tableau de bord.
- Un export est limite a 500 000 rapports et 500 Mo. Si votre demande correspond a plus de 500 000 rapports, cside la rejette immediatement et vous demande de reduire la plage de dates ou d’ajouter un filtre de domaine en cause ou d’URL bloquee. Une limite de taille distincte de 500 Mo s’applique pendant la generation du fichier ; si un export depasse l’une des deux limites a ce stade, cside vous envoie un e-mail pour indiquer qu’il etait trop volumineux au lieu d’echouer silencieusement.
Bonnes pratiques et considerations
Compatibilite avec cside
Quand les modifications CSP ne sont pas necessaires
Dans la plupart des cas, aucun ajustement CSP n’est necessaire pour que le script de surveillance cside fonctionne. Si votre Content Security Policy utilise des directives larges qui autorisent les sources HTTPS, cside fonctionnera sans modification.
Par exemple, si votre CSP ressemble a ceci :
Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'
Le script cside se chargera car il est servi via HTTPS depuis *.csidetm.com. Une CSP qui autorise les scripts de n’importe quelle origine HTTPS autorisera automatiquement cside.
Quand les modifications CSP sont necessaires
Vous devez mettre a jour votre CSP uniquement si vous avez des directives script-src ou connect-src explicites qui restreignent les domaines pouvant charger des scripts ou effectuer des requetes reseau.
Si votre CSP inclut des directives script-src ou connect-src specifiques, ajoutez *.csidetm.com a ces directives :
Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com
Vous devez uniquement mettre a jour les directives que vous utilisez deja. Si vous n’avez pas de script-src ou connect-src dans votre CSP, aucune modification n’est necessaire pour ces directives.
Ajoutez ces elements a vos parametres CSP existants sans supprimer vos politiques actuelles. Dans le cadre de votre forfait cside, vous pouvez egalement diriger les violations CSP vers notre tableau de bord pour la surveillance.
Gestion des environnements
L’implementation CSP varie souvent entre les environnements de developpement et de production. Maintenez des configurations CSP coherentes dans tous les environnements pour eviter les problemes de deploiement et les failles de securite.
Strategie de conception de politique
Equilibrez votre implementation CSP entre :
- Politiques strictes : Securite renforcee grace a des regles specifiques, mais necessite plus de maintenance
- Politiques permissives : Maintenance plus facile mais pouvant introduire des vulnerabilites de securite
Les capacites de surveillance de cside vous laissent implementer des regles plus larges tout en maintenant la securite grace a des rapports et une analyse complets des violations.
Defis connus
La directive connect-src necessite une attention particuliere en raison des dependances dynamiques cote client. Lors de l’implementation de cette directive…
Thanks for your feedback!