CSP par défaut
Content-Security-Policy de chaque page des sites de documentation hébergés :
frame-ancestors et form-action, qui contrôlent où votre site peut être intégré et vers où les formulaires peuvent être envoyés. Par défaut, ces directives sont :
frame-ancestors par défaut empêche d’autres domaines d’intégrer votre site dans une iframe. Pour intégrer votre documentation dans votre propre application, consultez Le site de documentation refuse de se charger dans une iframe.
La politique par défaut autorise les ressources de n’importe quelle origine HTTPS, de sorte que la plupart des scripts personnalisés, contenus intégrés, polices et outils d’analytics fonctionnent sans modification. Les navigateurs bloquent les ressources que la politique n’autorise pas :
- Ressources HTTP : les scripts, styles, polices et autres ressources doivent être chargés via HTTPS. Les navigateurs bloquent les connexions vers des URL HTTP non chiffrées, y compris les serveurs de développement locaux tels que
http://localhost:8545. - Scripts blob et data : les navigateurs bloquent les scripts chargés depuis des URL
blob:oudata:. Certains chargeurs de balises tiers utilisent ce procédé. - Plugins : les navigateurs bloquent les éléments
<object>et<embed>. - Workers cross-origin : les web workers doivent être chargés depuis votre domaine de documentation ou depuis une URL
blob:.
blob:.
Directives CSP
script-src: contrôle les scripts pouvant s’exécuterstyle-src: contrôle les feuilles de style pouvant se chargerfont-src: contrôle les polices pouvant se chargerimg-src: contrôle les images, icônes et logos pouvant se chargerconnect-src: contrôle les URL auxquelles il est possible de se connecter pour les appels à l’API et les connexions WebSocketframe-src: contrôle les URL pouvant être intégrées dans des frames ou des iframesdefault-src: valeur de repli pour les autres directives lorsqu’elles ne sont pas explicitement définies
Liste d’autorisation des domaines
Exemple de configuration CSP
Incluez uniquement les domains des services que vous utilisez. Supprimez tous les domains d’Analytics que vous n’avez pas configurés pour votre documentation.
Configurations courantes selon le type de proxy
Configuration Cloudflare
- Dans votre Dashboard Cloudflare, accédez à Rules > Overview.
- Sélectionnez Create rule > Response Header Transform Rule.
- Configurez la règle :
- Modify response header: Set static
- Header name:
Content-Security-Policy - Header value:
- Header name:
- Déployez la règle.
Configuration de AWS CloudFront
Configuration de Vercel
vercel.json :
Dépannage
- Ouvrez les outils de développement de votre navigateur.
- Accédez à l’onglet Console.
- Recherchez des erreurs commençant par :
Content Security Policy: The page's settings blocked the loading of a resourceRefused to load the script/stylesheet because it violates the following Content Security Policy directiveRefused to connect to because it violates the following Content Security Policy directive