Une Content Security Policy (CSP) ou stratégie de sécurité du contenu permet d'améliorer la sécurité des sites web en permettant de détecter et réduire certains types d'attaques, dont les attaques XSS (Cross Site Scripting) et les injections de contenu.
Pour autoriser Eulerian à fonctionner dans le contexte d'une CSP, il vous faut:
ajouter un jeton “nonce” aux appels scripts de votre document html. Ce jeton est généré de manière aléatoire par votre serveur à chaque appel et injecté dans le contenu retourné. Dans notre exemple, le jeton est inséré en lieu et place de “{TOKEN_NONCE}”.
ajouter dans votre Meta ou Header HTTP “Content-Security-Policy” le domaine de collecte et le “nonce” en script-src
Si vous souhaitez pouvoir utiliser le LiveTagging (ce qui est fortement recommandé, notamment pour le support client), il vous faudra aussi ajouter l'autorisation sur le style-src de votre CSP. En effet, des fichiers
CSS gérant l'affichage de la fenêtre de LiveTagging doivent être autorisés au chargement.
La méthode 'nonce' nous permet de rétrocéder le jeton 'nonce' en Tag Management. Pour plus de compatibilité, il est recommandé d'ajouter également les domaines des tags tiers à votre CSP. Il n'est pas garanti, dans le cas de tag “adhoc”, que le “nonce” soit correctement implémenté.