Pour assurer le fonctionnement correct il vous faut autoriser les requêtes vers certains domaines (voir liste exhaustive des domaines ci-dessous). Pour ce faire, il est nécessaire de changer l'en-tête HTTP qui active CSP. En fonction de la solution utilisée cet en-tête peut se trouver dans des fichiers différents. Le présent guide ne décrit que les principes de base et ne s'applique pas à des cas particuliers. L'en-tête doit être comme suit:
Header set Content-Security-Policy "default-src 'self'; script-src 'self'; connect-src 'self'; img-src 'self'; style-src 'self';"
Cette ligne contient les directives qui définissent les sources autorisées pour les différents types de contenu : scripts, feuilles de style, polices, images, éléments HTML5 <audio>
ou <video>
etc.
La directive default-src
s'applique lorsque la directive pour un certain type de source n'est pas spécifiée.
'self'
signifie que le contenu ne peut être téléchargé qu'à partir du domaine actif.
Il faut modifier la directive default-src
en ajoutant les valeurs des domaines de confiance:
default-src 'self' *.trusted1.com *.trusted2.com
Cela permettra d'exécuter les requêtes vers les domaines crédibles spécifiés *.trusted1.com
et *.trusted2.com
les sous-domaines inclus et d'en télécharger le contenu.