CSP-ul lasă să treacă măsurarea proprie a Cloudflare
Politica livrată prin !80 (merged) bloca scriptul de analitică pe care Cloudflare îl injectează singur în pagină, la margine. Măsurat în Chrome pe https://hyperice.md/ după deploy:
Loading the script 'https://static.cloudflareinsights.com/beacon.min.js/v3d52b4...'
violates the following Content Security Policy directive:
"script-src 'self' https://www.googletagmanager.com". The action has been blocked.
Magazinul nu a fost atins — 9 linkuri de produs, 48 de imagini, niciuna ruptă, blocul JSON-LD prezent — dar o măsurare care funcționa a încetat, tăcut.
https://static.cloudflareinsights.com intră în script-src, https://cloudflareinsights.com în connect-src, cu un test care le ține pe loc.
De ce n-a prins verificarea dinainte
Scriptul nu există în niciun fișier din repo și nu apare în documentul pe care îl primește curl, nici cu user-agent de Chrome. Stiva locală pe care am verificat politica nu trece deloc prin Cloudflare. Se vede doar în consola unui browser real, pe domeniul de producție — singurul loc unde politica putea fi verificată complet și unde am ajuns abia după deploy.
Dacă zona măsoară sau nu e o setare, nu decizia noastră. Ce nu are voie o politică de securitate e să o oprească din greșeală.
Verificare
npm run build curat, 623 de teste în 43 de fișiere, toate trec.
See #25 (closed)