Skip to content

Cabeceras de la política de seguridad de contenidos

Content-Security-Policy proporciona seguridad añadida al restringir cómo y dónde se puede cargar contenido en tu sitio web. Este artículo de referencia cubre qué encabezados de políticas de seguridad de contenidos son necesarios con el SDK Web.

Atributos nonce

Si utilizas un valor nonce en tus directivas script-src o style-src, pasa ese valor a la opción de inicialización contentSecurityNonce para propagarlo a los scripts y estilos recién creados generados por el SDK:

1
2
3
4
5
6
import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  contentSecurityNonce: "YOUR-NONCE-HERE", // assumes a "nonce-YOUR-NONCE-HERE" CSP value
});

Directivas

connect-src

URL Información
connect-src https://sdk.iad-01.braze.com Permite al SDK comunicarse con las API de Braze. Cambia esta URL para que coincida con el punto final de SDK de la API de la opción de inicialización baseUrl que hayas elegido.

script-src

URL Información
script-src https://js.appboycdn.com Obligatorio cuando se utiliza la integración alojada en CDN.
script-src 'unsafe-eval' Obligatorio cuando se utiliza el fragmento de código de integración que contiene la referencia a appboyQueue. Para evitar el uso de esta directiva, integra el SDK utilizando NPM.
script-src 'nonce-...'
o
script-src 'unsafe-inline'
Obligatorio para determinados mensajes dentro de la aplicación, como HTML personalizado.

img-src

URL Información
img-src: appboy-images.com braze-images.com cdn.braze.com cdn.braze.eu Obligatorio cuando se utilizan imágenes alojadas en el CDN de Braze. Incluye los cuatro nombres de host del CDN para asegurar que las imágenes se carguen correctamente en todos los clústeres del panel.

Importante: Si utilizas fuentes personalizadas, también tienes que incluir font-src.

Nombres de host del CDN

Añade todos los siguientes nombres de host a tu directiva img-src:

  • appboy-images.com
  • braze-images.com
  • cdn.braze.com
  • cdn.braze.eu

Font Awesome

Para desactivar la inclusión automática de Font Awesome, utiliza la opción de inicialización doNotLoadFontAwesome:

1
2
3
4
5
6
import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  doNotLoadFontAwesome: true,
});

Si decides utilizar Font Awesome, se requieren las siguientes directivas CSP:

  • font-src https://use.fontawesome.com
  • style-src https://use.fontawesome.com
  • style-src 'nonce-...' o style-src 'unsafe-inline'
New Stuff!