Uw CSP aanpassen
Mogelijk moet u uw Content Security Policy (CSP)-instellingen aanpassen zodat het cside script correct kan functioneren.
Leer hoe u Content Security Policy-rapportage configureert met het rapportage-endpoint van cside. CSP-rapportage vereist een Business-abonnement of hoger.
Servicelimieten
| Plan | CSP-rapporten | Weergavevenster | Maandelijkse weergavelimiet |
|---|---|---|---|
| Free | Niet inbegrepen | n.v.t. | n.v.t. |
| Business | Inbegrepen | 30 dagen | 1.000.000 rapporten |
| Enterprise / Partner | Inbegrepen | 90 dagen | 2.000.000 rapporten |
Ruwe overtredingsrapporten worden op elk abonnement 3 maanden bewaard. Het weergavevenster hierboven is hoe ver het dashboard u laat terugkijken, wat iets anders is.
De maandelijkse limiet is een weergavelimiet, geen ingestielimiet. Rapporten daarboven worden nog steeds verzameld; ze verschijnen alleen niet meer in het dashboard en in CSV-exports tot de volgende maand. cside kan de limiet voor een specifiek team verhogen, verlagen of opheffen.
Implementatiehandleiding
Stap 1: CSP-headers configureren
Content Security Policy gebruikt richtlijnen om het laden en uitvoeren van bronnen te beheren. Voor een volledige lijst van beschikbare richtlijnen, raadpleeg de Mozilla Developer Documentatie.
Implementatiemodi
CSP ondersteunt twee operationele modi:
- Alleen-rapportagemodus: Monitort overtredingen zonder handhaving
- Handhavingsmodus: Blokkeert actief beleidsschendingen
Beste praktijk: Implementeer CSP via HTTP-responsheaders in plaats van HTML-metatags voor betere beveiliging.
Implementatieaanbevelingen
- Begin met de Alleen-rapportagemodus voor impactbeoordeling
- Implementeer eerst essentiele richtlijnen:
script-src: Beheer JavaScript-bronherkomstenimage-src: Beheer bronnen voor het laden van afbeeldingenfont-src: Beperk bronnen voor het laden van lettertypen
- Gebruik
script-src 'self'als basisbeveiligingsmaatregel
Opmerking: cside kan een policy voor je opbouwen op basis van de hosts die het op je site waarneemt, in plaats van dat je de directives met de hand samenstelt. Zie CSP Builder.
Stap 2: Rapportage-endpoint configureren
Alle schendingsrapporten worden naar een enkel gedeeld endpoint op csp.csidetm.com gestuurd. Het exacte rapportageadres hangt ervan af of cside als proxy voor uw domein fungeert. Kopieer het daarom uit de sectie CSP-rapporten van het dashboard in plaats van het zelf samen te stellen.
CSP-rapporten exporteren
U kunt de ruwe overtredingsrapporten achter de dashboardtabel exporteren als CSV-bestand. Open de sectie CSP-rapporten van het cside-dashboard en selecteer Export CSV.
Elke rij in de export is een individueel overtredingsrapport, met meer detail dan de geaggregeerde dashboardweergave. De kolommen, op volgorde:
| Kolom | Beschrijving |
|---|---|
reported_at | Wanneer de overtreding is gemeld. |
domain | Het domein waartoe het rapport behoort. |
blocked_url | De URL die is geblokkeerd. |
offending_domain | Het domein van de geblokkeerde URL. |
effective_directive | De directive die de overtreding veroorzaakte. |
disposition | Of het beleid is afgedwongen of alleen gerapporteerd. |
blocked_type | Het type geblokkeerde resource. |
document_uri | De pagina waar de overtreding plaatsvond. |
status_code | HTTP-statuscode van het document. |
referrer | Referrer van het document. |
source_file | Het bestand dat de overtreding veroorzaakte. |
line_number | Regel in het bronbestand. |
column_number | Kolom in het bronbestand. |
user_agent | User agent van de browser die de overtreding meldde. |
script_sample | Voorbeeld van het betreffende script, indien beschikbaar. |
original_policy | Het beleid dat gold toen de overtreding plaatsvond. |
- De export past het domein toe dat u heeft geselecteerd, plus de filters voor veroorzakend domein en geblokkeerde URL die actief zijn in de tabel.
- Het exportvenster opent op het datumbereik dat in de tabel is geselecteerd, of de laatste 7 dagen als u er geen heeft ingesteld. Een export kan maximaal 92 dagen beslaan. Ruwe overtredingsrapporten worden 3 maanden bewaard, dus verder terug kan een export niet reiken.
- Exports worden op de achtergrond voorbereid. cside e-mailt u een downloadlink zodra het bestand klaar is, en de link opent in uw dashboard.
- Een export is beperkt tot 500.000 rapporten en 500 MB. Als uw aanvraag overeenkomt met meer dan 500.000 rapporten, wijst cside deze meteen af en vraagt u het datumbereik te verkleinen of een filter voor veroorzakend domein of geblokkeerde URL toe te voegen. Een aparte groottelimiet van 500 MB geldt tijdens het genereren van het bestand; als een export in die fase een van beide limieten overschrijdt, e-mailt cside u dat deze te groot was in plaats van stil te falen.
Beste praktijken en overwegingen
cside-compatibiliteit
Wanneer CSP-wijzigingen niet nodig zijn
In de meeste gevallen zijn geen CSP-aanpassingen nodig om het cside monitoringscript te laten werken. Als uw Content Security Policy brede richtlijnen gebruikt die HTTPS-bronnen toestaan, werkt cside direct uit de doos.
Als uw CSP er bijvoorbeeld zo uitziet:
Content-Security-Policy: default-src https: data: 'unsafe-inline' 'unsafe-eval'
Het cside script laadt zonder problemen omdat het via HTTPS wordt geserveerd vanaf *.csidetm.com. Een CSP die scripts van elke HTTPS-bron toestaat, laat cside automatisch toe.
Wanneer CSP-wijzigingen wel nodig zijn
U hoeft uw CSP alleen bij te werken als u expliciete script-src of connect-src richtlijnen heeft die beperken welke domeinen scripts mogen laden of netwerkverzoeken mogen doen.
Als uw CSP specifieke script-src of connect-src richtlijnen bevat, voeg dan *.csidetm.com toe aan die richtlijnen:
Content-Security-Policy: script-src 'self' *.csidetm.com; connect-src 'self' *.csidetm.com
U hoeft alleen richtlijnen bij te werken die u al gebruikt. Als u geen script-src of connect-src in uw CSP heeft, zijn er geen wijzigingen nodig voor die richtlijnen.
Voeg deze toe aan uw bestaande CSP-instellingen zonder uw huidige beleid te verwijderen. Als onderdeel van uw cside-plan kunt u ook CSP-overtredingen naar ons dashboard sturen voor monitoring.
Omgevingsbeheer
CSP-implementatie verschilt vaak tussen ontwikkel- en productieomgevingen. Houd consistente CSP-configuraties aan in alle omgevingen om implementatieproblemen en beveiligingslekken te voorkomen.
Beleidsontwerpstrategie
Balanceer uw CSP-implementatie tussen:
- Strikt beleid: Verbeterde beveiliging door specifieke regels, maar vereist meer onderhoud
- Soepel beleid: Eenvoudiger onderhoud maar kan beveiligingskwetsbaarheden introduceren
Met de monitoringmogelijkheden van cside kunt u bredere regels implementeren met behoud van beveiliging door volledige overtredingsrapportage en -analyse.
Bekende uitdagingen
De connect-src richtlijn vereist zorgvuldige overweging vanwege dynamische client-side afhankelijkheden. Bij het implementeren van deze richtlijn…
Thanks for your feedback!