Directives CSP
script-src: Détermine quels scripts peuvent être exécutésstyle-src: Détermine quelles feuilles de style peuvent être chargéesfont-src: Détermine quelles polices peuvent être chargéesimg-src: Détermine quelles images, icônes et logos peuvent être chargésconnect-src: Détermine quelles URL peuvent être contactées pour les appels API et les connexions WebSocketframe-src: Détermine quelles URL peuvent être intégrées dans des cadres ou des iframesdefault-src: Valeur par défaut utilisée pour les autres directives lorsqu’elles ne sont pas explicitement définies
Liste d’autorisations de domaines
Exemple de configuration CSP
N’incluez que les domaines des services que vous utilisez. Supprimez tous les domaines d’analytics que vous n’avez pas configurés pour votre documentation.
Configurations courantes selon le type de proxy
Configuration de Cloudflare
- Dans votre tableau de bord Cloudflare, allez à Rules > Overview.
- Sélectionnez Create rule > Response Header Transform Rule.
- Configurez la règle :
- Modify response header: Set static
- Header name:
Content-Security-Policy - Header value:
- Header name:
- Déployez la règle.
Configuration de AWS CloudFront
Configuration de Vercel
vercel.json :
Dépannage
- Ouvrez les outils de développement de votre navigateur.
- Allez dans l’onglet Console.
- Recherchez les erreurs commençant par :
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive