Docs / Utvecklare
Content-Security-Policy
Om sajten skickar en CSP, tillåt SDK-script, workern och API-anrop. Lås till er egen origin och det EngageNudge-API ni faktiskt använder.
Minsta direktiv
Content-Security-Policy:
script-src 'self' https://engagenudge.com;
worker-src 'self';
connect-src 'self' https://api.engagenudge.com;
img-src 'self' https: data:;https://engagenudge.com är där en-sdk.js servas. Om ni fortfarande självhostar /en-sdk.js räcker script-src 'self'.
Service worker
worker-src 'self' (och äldre child-src 'self' om ni fortfarande har det) måste tillåta /en-sw.js. Saknad worker-src är ett vanligt Install Doctor-fel.
En service worker kör under den CSP som skickas med sitt eget svar, inte sidans. Om er server sätter en CSP-header på /en-sw.js måste den tillåta https://engagenudge.com i script-src så att stubben kan importScripts worker-logiken. Enklast är att inte skicka någon CSP-header på workerfilen.
Bilder
Notisbilder är HTTPS-URL:er ni väljer. Tillåt de hostarna på img-src.