← Page-Type Lab back
shopify checkout · strict CSP (no widget origin) · Refused-to-load

Shopify checkout — 未対応 (CSP)

Shopify の checkout を再現。仮説: checkout は Shopify 管轄の 厳格 CSP 下にあり、script-src に widget origin が含まれないため si.jsRefused to load される。theme.liquid の注入も checkout には引き継がれない。マーチャント側の回避策はない (公式の Checkout Extensibility / Pixels は別枠の専用 API)。

厳格 CSP (meta) で再現

このページは script-src 'self' https://cdn.shopify.com のみを許可する meta CSP を宣言している。widget-dev2 origin が無いので si.js はブロックされる。

低コントラストのサンプル文(コントラスト機能の検証用)。

一次証拠の取り方

一次証拠は DevTools Console の "Refused to load the script https://widget-dev2.sitedrive.ai/si.js ... Content Security Policy"securitypolicyviolation イベントは Chrome が listener 登録前に fire するため信用しない。ここでは widget が mount しない (host 不在) ことから ブロックを間接判定する。