Aller au contenu
Toutes les pages de la documentation

Référence

Content Security Policy

Si votre site envoie un en-tête Content-Security-Policy, autorisez le CDN d’où se charge le traceur et le collecteur auquel il envoie.

Les deux sources

Ajoutez ces sources à vos directives existantes plutôt que de les remplacer :

Content-Security-Policy
script-src 'self' https://cdn-stg.webmetric.io;
connect-src 'self' https://in-stg.webmetric.io;
À quoi sert chaque source
DirectiveSourcePourquoi
script-srchttps://cdn-stg.webmetric.iob.js, ainsi que r.js et s.js quand la relecture ou les captures de page fonctionnent. Les trois se chargent depuis le même endroit.
connect-srchttps://in-stg.webmetric.ioLes événements, les réglages du projet, les segments de relecture et les captures de page.

Sous forme de balise meta

Si vous ne pouvez pas définir d’en-têtes, la même politique fonctionne comme balise meta dans le <head>, placée avant la balise script :

Balise metaHTML
<meta http-equiv="Content-Security-Policy"
  content="script-src 'self' https://cdn-stg.webmetric.io; connect-src 'self' https://in-stg.webmetric.io">

Code en ligne

La balise script elle-même n’a besoin d’aucun script en ligne. Si vous ajoutez en ligne le bouchon d’appel anticipé de la référence du SDK, autorisez-le avec un nonce ou une empreinte, ou servez-le comme fichier depuis votre propre origine.

Subresource Integrity

https://cdn-stg.webmetric.io/v1/b.js sert toujours la dernière version : une empreinte d’intégrité l’empêcherait de se charger dès que le fichier change. Pour figer une version, chargez b.js depuis le dossier de cette version et ajoutez la valeur integrity indiquée dans ses notes de version, avec crossorigin="anonymous". Un fichier figé n’est jamais mis à jour : les mises à niveau vous reviennent.