Centro de ayuda de DobroDesk

Configura CSP para el widget de DobroDesk

Permite el widget en una Content Security Policy existente sin debilitar la seguridad del sitio ni sustituir su política actual.

Unos 10 minutosActualizado

Al terminar

El administrador del sitio dispone de las fuentes exactas de DobroDesk que debe añadir y de una forma segura de comprobar el cambio.

Comprueba si necesitas esta guía

Content Security Policy, normalmente abreviado como CSP, es una opción avanzada que limita los servicios externos que puede cargar una página. La mayoría de propietarios no necesita cambiarla. Usa esta guía solo si el administrador confirma que CSP está activo o el navegador informa de que ha bloqueado contenido de dobrodesk.com.

Si gestionas el contenido, pero no las cabeceras de seguridad, copia las instrucciones de instalación de DobroDesk y envíalas a la persona, agencia o proveedor responsable del sitio. No sustituyas ni elimines la política existente para hacer funcionar el widget.

Un error de CSP es distinto de un error de Website addresses. CSP se controla desde el sitio. Website addresses es la lista de sitios de confianza guardada en DobroDesk.

Copia las fuentes de DobroDesk necesarias

  1. Abre DobroDesk Admin, selecciona Channels y abre Website widgets.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 1. Abre DobroDesk Admin, selecciona Channels y abre Website widgets.
    El contorno rojo señala el control o el área que se utiliza en este paso.
  2. Selecciona el widget, busca Widget embed configuration y desplázate hasta Content Security Policy values.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 2. Selecciona el widget, busca Widget embed configuration y desplázate hasta Content Security Policy values.
    El contorno rojo señala el control o el área que se utiliza en este paso.
  3. Copia los valores mostrados junto con el código del widget. Envía ambos bloques y la URL pública al administrador del sitio.

    Configura CSP para el widget de DobroDesk: Copia las fuentes de DobroDesk necesarias, 3. Copia los valores mostrados junto con el código del widget. Envía ambos bloques y la URL pública al administrador del sitio.
    El contorno rojo señala el control o el área que se utiliza en este paso.
  • script-src permite el script de carga de DobroDesk.
  • frame-src permite la interfaz alojada del widget.
  • connect-src permite que el widget solicite su configuración y envíe mensajes.
  • img-src permite imágenes alojadas por DobroDesk e imágenes de datos utilizadas por la interfaz.

Añade las fuentes a la política existente

El administrador debe incorporar https://dobrodesk.com a las directivas correspondientes que ya use el sitio. Debe conservar todas las fuentes de confianza actuales y añadir DobroDesk a la misma directiva en vez de publicar otra política que entre en conflicto.

  1. Localiza dónde se gestiona la política actual. Puede ser una cabecera de respuesta HTTP, una opción de seguridad del alojamiento, una regla de proxy inverso o una etiqueta meta de HTML.

  2. Añade la fuente de DobroDesk a cada directiva correspondiente mostrada en Admin. Mantén sin cambios las fuentes existentes del sitio.

  3. Publica la configuración de seguridad mediante el proceso habitual de lanzamiento del sitio.

  4. Vacía cualquier caché perimetral, del alojamiento o del sitio que almacene cabeceras de respuesta.

No añadas unsafe-inline, un comodín amplio ni una regla que permita todos los sitios. Esos cambios afectan a todo el sitio y no son necesarios para los valores de DobroDesk mostrados en Admin.

Comprueba la política en el sitio público

  1. Abre la página pública real en una ventana privada nueva. No te limites a la vista previa del constructor.

    Configura CSP para el widget de DobroDesk: Comprueba la política en el sitio público, 1. Abre la página pública real en una ventana privada nueva. No te limites a la vista previa del constructor.
    El contorno rojo señala el control o el área que se utiliza en este paso.
  2. Confirma que aparezca el botón de Soporte y que se abra el widget.

  3. Envía un mensaje de prueba y confirma que llegue a la bandeja seleccionada. Que aparezca el botón no demuestra por sí solo que se permitan las solicitudes de red.

  4. Si el widget sigue bloqueado, copia el error exacto de CSP de la consola del navegador y entrégalo al administrador. La directiva indicada en el error muestra qué fuente falta.

Evita errores habituales de CSP

  • No elimines la política existente ni la desactives para todos los visitantes.
  • No pegues el texto de CSP en el campo del código del widget. La política pertenece a la configuración de seguridad del sitio.
  • No cambies únicamente script-src. El widget puede aparecer, pero no abrirse o enviar si frame-src o connect-src siguen bloqueados.
  • No pruebes solo mientras mantienes una sesión abierta en la administración. Usa la URL pública en una ventana privada.
  • No confundas una discrepancia de www o del sitio de pruebas en Website addresses con CSP. Comprueba ambas opciones cuando cambie el dominio.

Seguir leyendo