Configura CSP para el widget de DobroDesk

Al terminar

El administrador del sitio dispone de las fuentes exactas de DobroDesk que debe añadir y de una forma segura de comprobar el cambio.

Comprueba si necesitas esta guía

Content Security Policy, normalmente abreviado como CSP, es una opción avanzada que limita los servicios externos que puede cargar una página. La mayoría de propietarios no necesita cambiarla. Usa esta guía solo si el administrador confirma que CSP está activo o el navegador informa de que ha bloqueado contenido de dobrodesk.com.

Si gestionas el contenido, pero no las cabeceras de seguridad, copia las instrucciones de instalación de DobroDesk y envíalas a la persona, agencia o proveedor responsable del sitio. No sustituyas ni elimines la política existente para hacer funcionar el widget.

Un error de CSP es distinto de un error de Direcciones de sitios web. CSP se controla desde el sitio. Direcciones de sitios web es la lista de sitios de confianza guardada en DobroDesk.

Copia las fuentes de DobroDesk necesarias

  1. Abre Administración de DobroDesk, selecciona Canales y abre Widgets web.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 1. Abre Administración de DobroDesk, selecciona Canales y abre Widgets web.
  2. Selecciona el widget, busca Configuración de inserción del widget y desplázate hasta Content Security Policy values.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 2. Selecciona el widget, busca Configuración de inserción del widget y desplázate hasta Content Security Policy values.
  3. Copia los valores mostrados junto con el código del widget. Envía ambos bloques y la URL pública al administrador del sitio.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 3. Copia los valores mostrados junto con el código del widget. Envía ambos bloques y la URL pública al administrador del sitio.
  • script-src permite el script de carga de DobroDesk.
  • frame-src permite la interfaz alojada del widget.
  • connect-src permite que el widget solicite su configuración y envíe mensajes.
  • img-src permite imágenes alojadas por DobroDesk e imágenes de datos utilizadas por la interfaz.

Añade las fuentes a la política existente

El administrador debe incorporar https://widget.dobrodesk.com y la fuente WebSocket mostrada a las directivas correspondientes que ya use el sitio. Debe conservar todas las fuentes de confianza actuales y añadir DobroDesk a la misma directiva en vez de publicar otra política que entre en conflicto.

  1. Localiza dónde se gestiona la política actual. Puede ser una cabecera de respuesta HTTP, una opción de seguridad del alojamiento, una regla de proxy inverso o una etiqueta meta de HTML.

  2. Añade la fuente de DobroDesk a cada directiva correspondiente mostrada en Administración. Mantén sin cambios las fuentes existentes del sitio.

  3. Publica la configuración de seguridad mediante el proceso habitual de lanzamiento del sitio.

  4. Vacía cualquier caché perimetral, del alojamiento o del sitio que almacene cabeceras de respuesta.

No añadas unsafe-inline, un comodín amplio ni una regla que permita todos los sitios. Esos cambios afectan a todo el sitio y no son necesarios para los valores de DobroDesk mostrados en Administración.

Comprueba la política en el sitio público

  1. Abre la página pública real en una ventana privada nueva. No te limites a la vista previa del constructor.

    Configura CSP para el widget de DobroDesk: Comprueba la política en el sitio público, 1. Abre la página pública real en una ventana privada nueva. No te limites a la vista previa del constructor.
  2. Confirma que aparezca el botón de Soporte y que se abra el widget.

  3. Envía un mensaje de prueba y confirma que llegue a la bandeja seleccionada. Que aparezca el botón no demuestra por sí solo que se permitan las solicitudes de red.

  4. Si el widget sigue bloqueado, copia el error exacto de CSP de la consola del navegador y entrégalo al administrador. La directiva indicada en el error muestra qué fuente falta.

Evita errores habituales de CSP

  • No elimines la política existente ni la desactives para todos los visitantes.
  • No pegues el texto de CSP en el campo del código del widget. La política pertenece a la configuración de seguridad del sitio.
  • No cambies únicamente script-src. El widget puede aparecer, pero no abrirse o enviar si frame-src o connect-src siguen bloqueados.
  • No pruebes solo mientras mantienes una sesión abierta en la administración. Usa la URL pública en una ventana privada.
  • No confundas una discrepancia de www o del sitio de pruebas en Direcciones de sitios web con CSP. Comprueba ambas opciones cuando cambie el dominio.

Seguir leyendo