Cet article est aussi disponible en :

Utiliser Screeb avec une Content Security Policy

Vous voulez afficher les surveys Screeb tout en étant sûr que votre app reste sécurisée et protégée contre les attaques par injection, voici comment rendre Screeb compatible avec votre Content Security Policy (CSP).


Default-src


Tout d'abord, pour garantir qu'il n'y ait pas de rupture dans le fonctionnement de Screeb dans votre app, nous vous recommandons d'utiliser la directive default-src (le "default-src" servant de repli pour toutes les autres directives), plutôt que chaque directive CSP individuellement ("connect-src", "object-src", "script-src", "frame-src", "script-src", "style-src", "font-src", ...).


Domaines à autoriser


Screeb utilise deux protocoles pour fonctionner : HTTPS et WSS. Vous devez donc autoriser ces 2 domaines pour que Screeb s'affiche dans votre app :


https://*.screeb.app  
wss://*.screeb.app


Une fois cela fait, vos surveys s'afficheront correctement dans votre app tout en respectant votre CSP.


Votre CSP


Votre CSP devrait donc - au minimum - ressembler à ceci :


default-src 'unsafe-inline' https://*.screeb.app wss://*.screeb.app; prefetch-src https://*.screeb.app; media-src https://*.screeb.app; font-src blob:


Et n'oubliez pas d'ajouter vos domaines.


Un exemple


Par exemple, si vous avez déjà autorisé admin.example.com et vip.example.com, vous passerez de :


content-security-policy: default-src https: 'unsafe-eval' 'unsafe-inline'; object-src 'self'; report-uri /csp-violation-report; frame-ancestors 'self' https://admin.example.com https://vip.example.com


À :


content-security-policy: default-src https: 'unsafe-eval' 'unsafe-inline' https://*.screeb.app wss://*.screeb.app; object-src 'self'; report-uri /csp-violation-report; frame-ancestors 'self' https://admin.example.com https://vip.example.com; prefetch-src https://*.screeb.app; media-src https://*.screeb.app; font-src blob:


Questions de type "Calendrier"


Screeb permet à ses utilisateurs de créer une question de type Calendrier, pour inviter les utilisateurs à réserver un rendez-vous. De nombreux outils peuvent être utilisés, comme Calendly, Google Appointments...



Cette fonctionnalité ouvre une iframe dans votre app web pendant le survey. Le cas échéant, merci d'autoriser le domaine de votre application tierce :



Exemple :


iframe-src https://calendar.google.com

Mis à jour le : 14/08/2026

Cet article a-t-il répondu à vos questions ?

Partagez vos commentaires

Annuler

Merci !