Ir para o conteúdo

Cabeçalhos de política de segurança de conteúdo

A Content-Security-Policy oferece segurança adicional ao restringir como e onde o conteúdo pode ser carregado em seu site. Este artigo de referência aborda quais cabeçalhos de política de segurança de conteúdo são necessários com o Web SDK.

Atributos de nonce

Se você usar um valor nonce nas diretivas script-src ou style-src, passe esse valor para a opção de inicialização contentSecurityNonce para propagá-lo para scripts e estilos recém-criados gerados pelo SDK:

import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  contentSecurityNonce: "YOUR-NONCE-HERE", // assumes a "nonce-YOUR-NONCE-HERE" CSP value
});

Diretivas

connect-src

URL Informações
connect-src https://sdk.iad-01.braze.com Permite que o SDK se comunique com as APIs da Braze. Altere essa URL para corresponder ao endpoint de SDK da API da sua opção de inicialização baseUrl escolhida.

script-src

URL Informações
script-src https://js.appboycdn.com Obrigatória ao usar a integração hospedada por CDN.
script-src 'unsafe-eval' Obrigatória ao usar o snippet de integração que contém referência a appboyQueue. Para evitar o uso dessa diretiva, integre o SDK usando o NPM.
script-src 'nonce-...'
ou
script-src 'unsafe-inline'
Obrigatória para determinadas mensagens no app, como HTML personalizado.

img-src

URL Informações
img-src: appboy-images.com braze-images.com cdn.braze.com cdn.braze.eu Obrigatória ao usar imagens hospedadas pela rede de distribuição de conteúdo (CDN) da Braze. Inclua todos os quatro hostnames de CDN para garantir que as imagens sejam carregadas corretamente em todos os clusters do dashboard.

Importante: Se você estiver usando fontes personalizadas, também será necessário incluir font-src.

Hostnames de CDN

Adicione todos os hostnames a seguir à sua diretiva img-src:

  • appboy-images.com
  • braze-images.com
  • cdn.braze.com
  • cdn.braze.eu

Font Awesome

Para desativar a inclusão automática do Font Awesome, use a opção de inicialização doNotLoadFontAwesome:

import * as braze from "@braze/web-sdk";

braze.initialize(apiKey, {
  baseUrl: baseUrl,
  doNotLoadFontAwesome: true,
});

Se você optar por usar o Font Awesome, as seguintes diretivas de CSP serão obrigatórias:

  • font-src https://use.fontawesome.com
  • style-src https://use.fontawesome.com
  • style-src 'nonce-...' ou style-src 'unsafe-inline'
New Stuff!