Skip to main content
La Content Security Policy (CSP) est une norme de sécurité qui aide à prévenir les attaques de cross-site scripting (XSS) en contrôlant les ressources qu’une page web est autorisée à charger. Mintlify fournit une CSP par défaut qui protège la plupart des sites. Si vous hébergez votre documentation derrière un proxy inverse ou un pare-feu qui remplace la CSP par défaut, vous devrez peut-être configurer les en-têtes CSP pour que les fonctionnalités fonctionnent correctement.

Directives CSP

Les directives CSP suivantes permettent de contrôler quelles ressources peuvent être chargées :
  • script-src : Détermine quels scripts peuvent être exécutés
  • style-src : Détermine quelles feuilles de style peuvent être chargées
  • font-src : Détermine quelles polices peuvent être chargées
  • img-src : Détermine quelles images, icônes et logos peuvent être chargés
  • connect-src : Détermine quelles URL peuvent être contactées pour les appels API et les connexions WebSocket
  • frame-src : Détermine quelles URL peuvent être intégrées dans des cadres ou des iframes
  • default-src : Valeur par défaut utilisée pour les autres directives lorsqu’elles ne sont pas explicitement définies

Liste d’autorisations de domaines

Exemple de configuration CSP

N’incluez que les domaines des services que vous utilisez. Supprimez tous les domaines d’analytics que vous n’avez pas configurés pour votre documentation.

Configurations courantes selon le type de proxy

La plupart des serveurs proxy inverses prennent en charge l’ajout d’en-têtes personnalisés.

Configuration de Cloudflare

Créez une règle de transformation des en-têtes de réponse :
  1. Dans votre tableau de bord Cloudflare, allez à Rules > Overview.
  2. Sélectionnez Create rule > Response Header Transform Rule.
  3. Configurez la règle :
  • Modify response header: Set static
    • Header name: Content-Security-Policy
    • Header value:
  1. Déployez la règle.

Configuration de AWS CloudFront

Ajoutez une stratégie d’en-têtes de réponse dans CloudFront :

Configuration de Vercel

Ajoutez ceci à votre vercel.json :

Dépannage

Identifiez les violations de la CSP dans la console de votre navigateur :
  1. Ouvrez les outils de développement de votre navigateur.
  2. Allez dans l’onglet Console.
  3. Recherchez les erreurs commençant par :
    • Content Security Policy: The page's settings blocked the loading of a resource
    • Refused to load the script/stylesheet because it violates the following Content Security Policy directive
    • Refused to connect to because it violates the following Content Security Policy directive