← Page-Type Lab に戻る
小売 POS SaaS(公開ページのコード自由度が限定的)

⑦ KiotViet 販売ページ — 🟡

KiotViet は VN の小売 POS。公開ストアフロントはテンプレ固定寄りで、注入面・ヘッダ制約により widget 起動が不確実。

厳格 CSP allowlist

小売 POS SaaS(公開ページのコード自由度が限定的)。政府系ポータルは Content-Security-Policyscript-src / connect-src を許可ドメインのみに限定する。 この head の CSP には widget origin (widget-dev2.sitedrive.ai)が 含まれていないため、 si.js のロードや fetch がブラウザにブロックされ、widget は mount に失敗する。

検証: 一定時間後も widget host が出ない(mount-fail)ことから CSP ブロックを推定する(securitypolicyviolation イベントには依存しない)。

解決策(理論調査の結論)

  • 調達・運用側で CSP allowlist に widget origin を追記してもらう。
  • self-host バンドル(同一 origin 配信)で 'self' の範囲に収める。