Referencia
Content Security Policy
Si su sitio envía un encabezado Content-Security-Policy, permita la CDN desde la que se carga el rastreador y el colector al que envía.
Las dos fuentes
Añada estas fuentes a sus directivas actuales en lugar de sustituirlas:
script-src 'self' https://cdn-stg.webmetric.io;
connect-src 'self' https://in-stg.webmetric.io;| Directiva | Fuente | Por qué |
|---|---|---|
script-src | https://cdn-stg.webmetric.io | b.js, y también r.js y s.js cuando funcionan la reproducción o las capturas de página. Los tres se cargan desde el mismo sitio. |
connect-src | https://in-stg.webmetric.io | Los eventos, los ajustes del proyecto, los fragmentos de reproducción y las capturas de página. |
Como etiqueta meta
Si no puede definir encabezados, la misma política funciona como etiqueta meta en el <head>, colocada antes de la etiqueta script:
<meta http-equiv="Content-Security-Policy"
content="script-src 'self' https://cdn-stg.webmetric.io; connect-src 'self' https://in-stg.webmetric.io">Código en línea
La etiqueta script en sí no necesita ningún script en línea. Si añade en línea el sustituto de llamadas anticipadas de la referencia del SDK, permítalo con un nonce o un hash, o sírvalo como archivo desde su propio origen.
Subresource Integrity
https://cdn-stg.webmetric.io/v1/b.js siempre sirve la última versión, así que un hash de integridad impediría que se cargara en cuanto el archivo cambie. Para fijar una versión, cargue b.js desde la carpeta de esa versión y añada el valor integrity que figura en sus notas de versión, con crossorigin="anonymous". Un archivo fijado nunca se actualiza, así que las actualizaciones pasan a ser tarea suya.