厳格 CSP allowlist
政府系ポータル(厳格 CSP allowlist)。政府系ポータルは Content-Security-Policy で
script-src / connect-src を許可ドメインのみに限定する。
この head の CSP には widget origin
(widget-dev2.sitedrive.ai)が 含まれていないため、
si.js のロードや fetch がブラウザにブロックされ、widget は mount に失敗する。
検証: 一定時間後も widget host が出ない(mount-fail)ことから CSP ブロックを推定する(securitypolicyviolation イベントには依存しない)。
解決策(理論調査の結論)
- 調達・運用側で CSP allowlist に widget origin を追記してもらう。
- self-host バンドル(同一 origin 配信)で
'self'の範囲に収める。