Dieser Inhalt wurde automatisch aus dem Englischen übersetzt, und kann Fehler enthalten. Erfahre mehr über dieses Experiment.

View in English Always switch to English

Report-To header

Deprecated

Avoid using this feature in new projects. This feature may be a candidate for removal from web standards or browsers.

Nicht standardisiert: Diese Funktion ist nicht standardisiert. Wir raten davon ab, nicht-standardisierte Funktionen auf produktiven Webseiten zu verwenden, da sie nur von bestimmten Browsern unterstützt werden und sich in Zukunft ändern oder entfernt werden können. Unter Umständen kann sie jedoch eine geeignete Option sein, wenn es keine standardisierte Alternative gibt.

Warnung: Dieser Header wurde durch den Reporting-Endpoints HTTP-Antwortheader ersetzt. Er ist ein veralteter Teil einer früheren Iteration der Reporting API-Spezifikation.

Der HTTP Report-To Antwortheader ermöglicht es Website-Administratoren, benannte Gruppen von Endpunkten zu definieren, die als Ziel für Warnungs- und Fehlerberichte, wie CSP-Verletzungsberichte, Cross-Origin-Opener-Policy-Berichte, Veraltungsberichte oder andere generische Verstöße, genutzt werden können.

Report-To wird oft in Verbindung mit anderen Headern verwendet, die eine Gruppe von Endpunkten für eine bestimmte Art von Bericht auswählen. Zum Beispiel kann die Content-Security-Policy-Header-report-to-Direktive verwendet werden, um die Gruppe auszuwählen, die für die Berichterstattung von CSP-Verletzungen verwendet wird.

Header-Typ Antwortheader
CORS-safelisted response header Nein

Syntax

http
Report-To: <json-field-value>
<json-field-value>

Eine oder mehrere Endpunktgruppen-Definitionen, definiert als JSON-Array, das die umliegenden [ und ] Markierungen weglässt. Jedes Objekt im Array hat die folgenden Mitglieder:

group

Ein Name für die Gruppe der Endpunkte.

max_age

Die Zeit in Sekunden, die der Browser die Berichterstellungskonfiguration zwischenspeichern soll.

endpoints

Ein Array von einer oder mehreren URLs, an die die Berichte in der Gruppe gesendet werden sollen.

Beispiele

Einrichten eines Endpunkts für CSP-Verletzungsberichte

Dieses Beispiel zeigt, wie ein Server Report-To verwenden könnte, um eine Gruppe von Endpunkten zu definieren und dann diese Gruppe als den Ort festzulegen, an den CSP-Verletzungsberichte gesendet werden.

Zuerst könnte ein Server eine Antwort mit dem Report-To HTTP-Antwortheader senden, wie unten gezeigt. Dies spezifiziert eine Gruppe von url-Endpunkten, die durch den Gruppennamen csp-endpoints identifiziert werden.

http
Report-To: { "group": "csp-endpoints",
              "max_age": 10886400,
              "endpoints": [
                { "url": "https://example.com/reports" },
                { "url": "https://backup.com/reports" }
              ] }

Der Server kann dann festlegen, dass er diese Gruppe als Ziel für das Senden von CSP-Verletzungsberichten haben möchte, indem er den Gruppennamen als Wert der report-to-Direktive setzt:

http
Content-Security-Policy: script-src https://example.com/; report-to csp-endpoints

Angesichts der obigen Header würden alle script-src-CSP-Verletzungen dazu führen, dass Verletzungsberichte an beide in Report-To aufgelisteten url-Werte gesendet werden.

Festlegen mehrerer Berichtsgruppen

Das Beispiel unten zeigt einen Report-To-Header, der mehrere Endpunktgruppen spezifiziert. Beachten Sie, dass jede Gruppe einen eindeutigen Namen hat und dass die Gruppen nicht durch die Array-Markierungen begrenzt sind.

http
Report-To: { "group": "csp-endpoint-1",
              "max_age": 10886400,
              "endpoints": [
                { "url": "https://example.com/csp-reports" }
              ] },
            { "group": "hpkp-endpoint",
              "max_age": 10886400,
              "endpoints": [
                { "url": "https://example.com/hpkp-reports" }
              ] }

Wir können eine Endpunktgruppe als Ziel für Verletzungsberichte nach Namen auswählen, auf die gleiche Weise wie im vorherigen Beispiel:

http
Content-Security-Policy: script-src https://example.com/; report-to csp-endpoint-1

Spezifikationen

Dieser Header ist nicht mehr Teil einer Spezifikation. Er war zuvor Teil der Reporting API.

Browser-Kompatibilität

Siehe auch