← Page-Type Lab に戻る
meta CSP · script-src 'self' 'nonce-…' · 外部 origin 不許可

⑳ 厳格 CSP(allowlist / nonce) — ブロック実証

gov.uk / joomla.org の実測 CSP を再現。検証ポイント: この ページの script-src'self' と nonce のみで、 widget-dev2.sitedrive.ai を許可しない。よって si.js の <script src> 自体がブラウザにブロックされ、widget は起動しない。 DevTools コンソールに CSP 違反エラーが出ることを確認してください。

本文(widget が起動すれば対象になるはずの内容)

低コントラスト文(widget 起動時の比較対照)。CSP ブロックのため効果は及ばない。

解決策(実運用)

  • (a) 顧客の CSP script-src / connect-srcwidget-dev2.sitedrive.ai と API origin を追加してもらう(joomla.org 型)。
  • (b) nonce 連携: 顧客が __SITEFORCE_CONFIG__.cspNonce を渡し、widget が nonce 付きで注入(gov.uk 型)。