Pular para o conteúdo principal

Configurar CSP para o widget do site do DobroDesk

Dobrik ajuda você a seguir este guia do DobroDesk

Resultado

O administrador do site terá as fontes exatas do DobroDesk para adicionar à política existente e uma forma segura de verificar a alteração.

Verificar se você precisa deste guia

Content Security Policy, geralmente abreviada como CSP, é uma configuração avançada de segurança do site que limita quais serviços externos uma página pode carregar. A maioria dos proprietários de sites não precisa alterá-la. Use este guia somente quando o administrador do site confirmar que a CSP está ativada ou quando o navegador informar que o conteúdo de dobrodesk.com foi bloqueado.

Se você administra o conteúdo, mas não os cabeçalhos de segurança do site, copie as instruções de instalação do DobroDesk e envie-as à pessoa, agência ou provedor de hospedagem responsável pelo site. Não substitua nem remova a política existente para fazer o widget funcionar.

Um erro de CSP é diferente de um erro de Endereços do site. A CSP é controlada pelo site. Endereços do site é a lista de sites confiáveis salva no DobroDesk.

Copiar as fontes necessárias do DobroDesk

  1. Abra Administração do DobroDesk, selecione Canais e abra Widgets do site.

    Configurar CSP para o widget do site do DobroDesk: Copiar as fontes necessárias do DobroDesk, 1. Abra Administração do DobroDesk, selecione Canais e abra Widgets do site.
  2. Selecione o widget na lista, encontre Configuração de incorporação do widget e role até os valores de Content Security Policy.

    Configurar CSP para o widget do site do DobroDesk: Copiar as fontes necessárias do DobroDesk, 2. Selecione o widget na lista, encontre Configuração de incorporação do widget e role até os valores de Content Security Policy.
  3. Copie os valores exibidos junto com o código do widget. Envie os dois blocos e a URL da página pública ao administrador do site.

    Configurar CSP para o widget do site do DobroDesk: Copiar as fontes necessárias do DobroDesk, 3. Copie os valores exibidos junto com o código do widget. Envie os dois blocos e a URL da página pública ao administrador do site.
  • script-src permite o script carregador do DobroDesk.
  • frame-src permite a interface hospedada do widget.
  • connect-src permite que o widget solicite a configuração e envie mensagens.
  • img-src permite imagens hospedadas pelo DobroDesk e imagens de dados usadas pela interface.

Adicionar as fontes à política existente

O administrador do site deve combinar https://widget.dobrodesk.com e a fonte WebSocket exibida com as diretivas correspondentes já usadas pelo site. Ele deve preservar todas as fontes confiáveis existentes e adicionar o DobroDesk à mesma diretiva, em vez de publicar uma segunda política conflitante.

  1. Localize onde a política atual é administrada. Pode ser um cabeçalho de resposta HTTP, uma configuração de segurança da hospedagem, uma regra do proxy reverso ou uma tag meta HTML.

  2. Adicione a fonte do DobroDesk a cada diretiva correspondente mostrada na Administração. Mantenha as fontes existentes do site inalteradas.

  3. Publique a configuração de segurança pelo processo normal de lançamento do site.

  4. Limpe qualquer cache de borda, hospedagem ou site que armazene cabeçalhos de resposta.

Não adicione unsafe-inline, um curinga amplo ou uma regra que permita qualquer site. Essas alterações afetam o site inteiro e não são exigidas pelos valores do DobroDesk mostrados na Administração.

Verificar a política no site público

  1. Abra a página pública real em uma nova janela privada. Não dependa somente da prévia do construtor de sites.

    Configurar CSP para o widget do site do DobroDesk: Verificar a política no site público, 1. Abra a página pública real em uma nova janela privada. Não dependa somente da prévia do construtor de sites.
  2. Confirme que o botão Falar com o suporte aparece e que o widget abre.

  3. Envie uma mensagem de teste e confirme que ela chega à Caixa de entrada selecionada do DobroDesk. Um botão visível, por si só, não prova que as solicitações de rede estão permitidas.

  4. Se o widget continuar bloqueado, copie o erro exato da CSP no console do navegador e envie-o ao administrador do site. A diretiva citada no erro mostra qual fonte ainda está faltando.

Evitar erros comuns de CSP

  • Não exclua a política existente nem a desative para todos os visitantes.
  • Não cole o texto da CSP no campo de código do widget. A política pertence à configuração de segurança do site.
  • Não altere somente script-src. O widget pode aparecer, mas falhar ao abrir ou enviar se frame-src ou connect-src continuar bloqueado.
  • Não teste somente enquanto estiver conectado à área de administração do site. Use a URL pública em uma janela privada.
  • Não confunda uma divergência de Endereços do site entre www ou homologação com CSP. Confira as duas configurações quando o domínio mudar.

Próximos passos