Skip to content

En-têtes de la politique de sécurité du contenu

La politique de sécurité du contenu (Content-Security-Policy) renforce la sécurité en limitant la manière et l’endroit où le contenu peut être chargé sur votre site web. Cet article de référence explique quels en-têtes de la politique de sécurité du contenu sont nécessaires avec le SDK Web.

Attributs nonce

Si vous utilisez une valeur nonce dans vos directives script-src ou style-src, transmettez cette valeur à l’option d’initialisation contentSecurityNonce pour la propager aux scripts et styles nouvellement créés par le SDK :

1
2
3
4
5
6
import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  contentSecurityNonce: "YOUR-NONCE-HERE", // assumes a "nonce-YOUR-NONCE-HERE" CSP value
});

Directives

connect-src

URL Information
connect-src https://sdk.iad-01.braze.com Permet au SDK de communiquer avec les API de Braze. Modifiez cette URL pour qu’elle corresponde à l’endpoint du SDK API de l’option d’initialisation baseUrl que vous avez choisie.

script-src

URL Information
script-src https://js.appboycdn.com Requis lors de l’utilisation de l’intégration hébergée par le CDN.
script-src 'unsafe-eval' Requis lors de l’utilisation de l’extrait de code d’intégration qui contient une référence à appboyQueue. Pour éviter d’utiliser cette directive, intégrez le SDK à l’aide de NPM.
script-src 'nonce-...'
ou
script-src 'unsafe-inline'
Requis pour certains messages in-app, tels que le HTML personnalisé.

img-src

URL Information
img-src: appboy-images.com braze-images.com cdn.braze.com cdn.braze.eu Requis lors de l’utilisation d’images hébergées par le CDN de Braze. Incluez les quatre noms d’hôte CDN pour garantir le chargement correct des images sur tous les clusters du tableau de bord.

Important : Si vous utilisez des polices personnalisées, vous devez également inclure font-src.

Noms d’hôte CDN

Ajoutez tous les noms d’hôte suivants à votre directive img-src :

  • appboy-images.com
  • braze-images.com
  • cdn.braze.com
  • cdn.braze.eu

Font Awesome

Pour désactiver l’inclusion automatique de Font Awesome, utilisez l’option d’initialisation doNotLoadFontAwesome :

1
2
3
4
5
6
import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  doNotLoadFontAwesome: true,
});

Si vous choisissez d’utiliser Font Awesome, les directives CSP suivantes sont requises :

  • font-src https://use.fontawesome.com
  • style-src https://use.fontawesome.com
  • style-src 'nonce-...' ou style-src 'unsafe-inline'
New Stuff!