Skip to content

CSP-ul lasă să treacă măsurarea proprie a Cloudflare

Vitalie requested to merge 25_csp-cloudflare-beacon into main

Politica livrată prin !80 (merged) bloca scriptul de analitică pe care Cloudflare îl injectează singur în pagină, la margine. Măsurat în Chrome pe https://hyperice.md/ după deploy:

Loading the script 'https://static.cloudflareinsights.com/beacon.min.js/v3d52b4...'
violates the following Content Security Policy directive:
"script-src 'self' https://www.googletagmanager.com". The action has been blocked.

Magazinul nu a fost atins — 9 linkuri de produs, 48 de imagini, niciuna ruptă, blocul JSON-LD prezent — dar o măsurare care funcționa a încetat, tăcut.

https://static.cloudflareinsights.com intră în script-src, https://cloudflareinsights.com în connect-src, cu un test care le ține pe loc.

De ce n-a prins verificarea dinainte

Scriptul nu există în niciun fișier din repo și nu apare în documentul pe care îl primește curl, nici cu user-agent de Chrome. Stiva locală pe care am verificat politica nu trece deloc prin Cloudflare. Se vede doar în consola unui browser real, pe domeniul de producție — singurul loc unde politica putea fi verificată complet și unde am ajuns abia după deploy.

Dacă zona măsoară sau nu e o setare, nu decizia noastră. Ce nu are voie o politică de securitate e să o oprească din greșeală.

Verificare

npm run build curat, 623 de teste în 43 de fișiere, toate trec.

See #25 (closed)

Merge request reports