本文へスキップ
← Page-Type Lab に戻る
GOV.UK Frontend · govuk- クラス · script-src 'self' 'nonce-…' · 外部 origin 不許可

E9 GOV.UK Frontend + 厳格 CSP — 外部 si.js ブロック実証

gov.uk の実測 CSP(script-src に nonce + allowlist、* 無し)を再現。 検証ポイント: この CSP は widget-dev2.sitedrive.ai を 許可しないため、si.js の <script src> 自体がブロックされ widget は 起動しない。DevTools コンソールの Refused to load the script … widget-dev2 が一次証拠。

本文(widget が起動すれば対象になるはずの内容)

低コントラスト文(widget 起動時の比較対照)。CSP ブロックのため効果は及ばない。

GOV.UK Frontend のアクセシビリティ要件は厳格で、外部スクリプト注入を nonce 厳格 CSP で遮断する。アクセシビリティステートメント

解決策(実運用)

  • (a) 顧客の CSP script-src / connect-srcwidget-dev2.sitedrive.ai と API origin を allowlist 追加してもらう。
  • (b) nonce 連携: 顧客が __SITEFORCE_CONFIG__.cspNonce を渡し、widget が nonce 付きで注入。