Utiliser Screeb avec une Content Security Policy
Vous voulez afficher les surveys Screeb tout en étant sûr que votre app reste sécurisée et protégée contre les attaques par injection, voici comment rendre Screeb compatible avec votre Content Security Policy (CSP).
Default-src
Tout d'abord, pour garantir qu'il n'y ait pas de rupture dans le fonctionnement de Screeb dans votre app, nous vous recommandons d'utiliser la directive default-src (le "default-src" servant de repli pour toutes les autres directives), plutôt que chaque directive CSP individuellement ("connect-src", "object-src", "script-src", "frame-src", "script-src", "style-src", "font-src", ...).
Domaines à autoriser
Screeb utilise deux protocoles pour fonctionner : HTTPS et WSS. Vous devez donc autoriser ces 2 domaines pour que Screeb s'affiche dans votre app :
https://*.screeb.app
wss://*.screeb.app
Une fois cela fait, vos surveys s'afficheront correctement dans votre app tout en respectant votre CSP.
Votre CSP
Votre CSP devrait donc - au minimum - ressembler à ceci :
default-src 'unsafe-inline' https://*.screeb.app wss://*.screeb.app; prefetch-src https://*.screeb.app; media-src https://*.screeb.app; font-src blob:Et n'oubliez pas d'ajouter vos domaines.
Un exemple
Par exemple, si vous avez déjà autorisé admin.example.com et vip.example.com, vous passerez de :
content-security-policy: default-src https: 'unsafe-eval' 'unsafe-inline'; object-src 'self'; report-uri /csp-violation-report; frame-ancestors 'self' https://admin.example.com https://vip.example.comÀ :
content-security-policy: default-src https: 'unsafe-eval' 'unsafe-inline' https://*.screeb.app wss://*.screeb.app; object-src 'self'; report-uri /csp-violation-report; frame-ancestors 'self' https://admin.example.com https://vip.example.com; prefetch-src https://*.screeb.app; media-src https://*.screeb.app; font-src blob:Questions de type "Calendrier"
Screeb permet à ses utilisateurs de créer une question de type Calendrier, pour inviter les utilisateurs à réserver un rendez-vous. De nombreux outils peuvent être utilisés, comme Calendly, Google Appointments...
Cette fonctionnalité ouvre une iframe dans votre app web pendant le survey. Le cas échéant, merci d'autoriser le domaine de votre application tierce :
- SavvyCal : https://savvycal.com
- Cal : https://cal.com
- Hubspot : https://meetings.hubspot.com
- Google Appointments : https://calendar.google.com
Exemple :
iframe-src https://calendar.google.comMis à jour le : 14/08/2026
Merci !

