Skip to main content
La Content Security Policy (CSP) est une norme de sécurité qui aide à prévenir les attaques de cross-site scripting (XSS) en contrôlant les ressources qu’une page web est autorisée à charger. Mintlify fournit une CSP par défaut qui protège la plupart des sites. Si vous hébergez votre documentation derrière un reverse proxy ou un pare-feu qui remplace la CSP par défaut, vous devrez peut-être configurer les en-têtes CSP pour que les fonctionnalités fonctionnent correctement.

Directives CSP

Les directives CSP suivantes permettent de contrôler quelles ressources peuvent être chargées :
  • script-src : contrôle quels scripts peuvent être exécutés
  • style-src : contrôle quelles feuilles de style peuvent être chargées
  • font-src : contrôle quelles polices peuvent être chargées
  • img-src : contrôle quelles images, icônes et logos peuvent être chargés
  • connect-src : contrôle quelles URL peuvent être utilisées pour les appels à l’API et les connexions WebSocket
  • frame-src : contrôle quelles URL peuvent être intégrées dans des frames ou iframes
  • default-src : valeur de repli pour les autres directives lorsqu’elles ne sont pas explicitement définies

Liste blanche de domaines

Exemple de configuration CSP

Incluez uniquement les domains des services que vous utilisez. Supprimez tout domain Analytics que vous n’avez pas configuré pour votre documentation.

Configurations courantes selon le type de proxy

La plupart des proxies inverseurs prennent en charge l’ajout d’en-têtes personnalisés.

Configuration de Cloudflare

Créez une règle de transformation des en-têtes de réponse :
  1. Dans votre Dashboard Cloudflare, accédez à Rules > Overview.
  2. Sélectionnez Create rule > Response Header Transform Rule.
  3. Configurez la règle :
  • Modify response header: Set static
    • Header name: Content-Security-Policy
    • Header value:
  1. Déployez la règle.

Configuration de AWS CloudFront

Ajoutez une stratégie d’en-têtes de réponse dans CloudFront :

Configuration de Vercel

Ajoutez ceci à votre vercel.json :

Dépannage

Identifiez les violations de la CSP dans la console de votre navigateur :
  1. Ouvrez les outils de développement de votre navigateur.
  2. Accédez à l’onglet Console.
  3. Recherchez les erreurs commençant par :
    • Content Security Policy: The page's settings blocked the loading of a resource
    • Refused to load the script/stylesheet because it violates the following Content Security Policy directive
    • Refused to connect to because it violates the following Content Security Policy directive