← Page-Type Lab に戻る
Intercom Help Center · ヘルプセンター · 厳格 CSP (script-src 'self' nonce)

Intercom Help Center — CSP ブロック(起動不可)

Intercom のヘルプセンターは厳格な Content-Security-Policy を配信し、 script-src'self' + nonce に限定する。widget origin が 許可されないため外部 si.js は CSP で読み込み拒否され、widget host が 生成されない。検証ポイント: DevTools の Refused to load が一次証拠。

機能ガイド(ヘルプ記事)

Intercom Help Center の記事を再現。head の si.js タグは存在するが、厳格 CSP (script-src 'self' 'nonce-icdemo7') により widget-dev2.sitedrive.ai からの読み込みがブロックされます。

低コントラスト文(widget contrast 機能の対象)。

推奨実装(調査の結論)

  • ヘルプセンター運営側が CSP の script-src に widget origin を許可する必要がある。
  • nonce 方式の場合、運営側で si.js タグに nonce を付与する運用が必須。
  • CSP を緩められない環境では起動不能(プラットフォーム制約)。