Directives CSP
script-src: contrôle quels scripts peuvent être exécutésstyle-src: contrôle quelles feuilles de style peuvent être chargéesfont-src: contrôle quelles polices peuvent être chargéesimg-src: contrôle quelles images, icônes et logos peuvent être chargésconnect-src: contrôle quelles URL peuvent être utilisées pour les appels à l’API et les connexions WebSocketframe-src: contrôle quelles URL peuvent être intégrées dans des frames ou iframesdefault-src: valeur de repli pour les autres directives lorsqu’elles ne sont pas explicitement définies
Liste blanche de domaines
Exemple de configuration CSP
Incluez uniquement les domains des services que vous utilisez. Supprimez tout domain Analytics que vous n’avez pas configuré pour votre documentation.
Configurations courantes selon le type de proxy
Configuration de Cloudflare
- Dans votre Dashboard Cloudflare, accédez à Rules > Overview.
- Sélectionnez Create rule > Response Header Transform Rule.
- Configurez la règle :
- Modify response header: Set static
- Header name:
Content-Security-Policy - Header value:
- Header name:
- Déployez la règle.
Configuration de AWS CloudFront
Configuration de Vercel
vercel.json :
Dépannage
- Ouvrez les outils de développement de votre navigateur.
- Accédez à l’onglet Console.
- Recherchez les erreurs commençant par :
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive