وضع التقرير فقط
يُكتب أيضاً: CSP Report-Only
طريقة لتجربة سياسة CSP عبر ترويسة Content-Security-Policy-Report-Only، فيسجّل المتصفح كل ما كان سيحجبه دون أن يحجبه فعلاً، فتكتشف الأخطاء قبل أن تكسر الموقع.
وضع التقرير فقط (Report-Only) طريقة لتجربة سياسة أمان المحتوى دون تطبيقها: المتصفح يفحص الصفحة ويسجل كل ما كان سيُحجب، لكنه لا يحجب شيئًا فعلًا. تُرسل السياسة في ترويسة Content-Security-Policy-Report-Only بدل الترويسة العادية.
المخالفات تظهر في أدوات المطور بالمتصفح، ويمكن إرسالها إلى رابط تجمّع فيه التقارير من زوار حقيقيين. فتعرف مثلًا أن أداة التحليل تحمّل سكربتًا من نطاق لم تتوقعه.
اتركه يعمل عدة أيام على الموقع الحي ليمر على كل أنواع الصفحات: المقالات والسلة ولوحة التحكم والنماذج. بعدها عدّل السياسة لتشمل المصادر المشروعة، ثم انقلها إلى الترويسة الفعلية. هذا الفرق بين تأمين الموقع وكسره في يوم واحد.
