← Page-Type Lab に戻る
政府系ポータル(厳格 CSP allowlist)

㉑ 政府ポータル (SA/AE) — 🟡

KSA/UAE の政府ポータルは厳格な CSP で許可 origin を限定する。widget origin が allowlist に無いと si.js がブロックされ mount に失敗する。

厳格 CSP allowlist

政府系ポータル(厳格 CSP allowlist)。政府系ポータルは Content-Security-Policyscript-src / connect-src を許可ドメインのみに限定する。 この head の CSP には widget origin (widget-dev2.sitedrive.ai)が 含まれていないため、 si.js のロードや fetch がブラウザにブロックされ、widget は mount に失敗する。

検証: 一定時間後も widget host が出ない(mount-fail)ことから CSP ブロックを推定する(securitypolicyviolation イベントには依存しない)。

解決策(理論調査の結論)

  • 調達・運用側で CSP allowlist に widget origin を追記してもらう。
  • self-host バンドル(同一 origin 配信)で 'self' の範囲に収める。