Référence
Content Security Policy
Si votre site envoie un en-tête Content-Security-Policy, autorisez le CDN d’où se charge le traceur et le collecteur auquel il envoie.
Les deux sources
Ajoutez ces sources à vos directives existantes plutôt que de les remplacer :
script-src 'self' https://cdn-stg.webmetric.io;
connect-src 'self' https://in-stg.webmetric.io;| Directive | Source | Pourquoi |
|---|---|---|
script-src | https://cdn-stg.webmetric.io | b.js, ainsi que r.js et s.js quand la relecture ou les captures de page fonctionnent. Les trois se chargent depuis le même endroit. |
connect-src | https://in-stg.webmetric.io | Les événements, les réglages du projet, les segments de relecture et les captures de page. |
Sous forme de balise meta
Si vous ne pouvez pas définir d’en-têtes, la même politique fonctionne comme balise meta dans le <head>, placée avant la balise script :
<meta http-equiv="Content-Security-Policy"
content="script-src 'self' https://cdn-stg.webmetric.io; connect-src 'self' https://in-stg.webmetric.io">Code en ligne
La balise script elle-même n’a besoin d’aucun script en ligne. Si vous ajoutez en ligne le bouchon d’appel anticipé de la référence du SDK, autorisez-le avec un nonce ou une empreinte, ou servez-le comme fichier depuis votre propre origine.
Subresource Integrity
https://cdn-stg.webmetric.io/v1/b.js sert toujours la dernière version : une empreinte d’intégrité l’empêcherait de se charger dès que le fichier change. Pour figer une version, chargez b.js depuis le dossier de cette version et ajoutez la valeur integrity indiquée dans ses notes de version, avec crossorigin="anonymous". Un fichier figé n’est jamais mis à jour : les mises à niveau vous reviennent.