Sécurité
Content Security Policy (CSP)
Si vous utilisez une Content Security Policy (CSP) sur votre site web, vous devez ajouter les directives suivantes pour que Hyvor Talk fonctionne correctement.
Voici un exemple d'en-tête CSP :
script-src-elem https://talk.hyvor.com;
connect-src wss: https://*.hyvor.com;
img-src https://*.hyvor.com;
style-src-elem 'nonce-<random-nonce>'Consultez les sections suivantes pour plus de détails.
Scripts
Hyvor Talk charge les scripts d'intégration depuis https://talk.hyvor.com. Vous devez donc
ajouter la directive suivante à votre CSP :
script-src-elem https://talk.hyvor.com;API et WebSockets
Si vous avez activé les fonctionnalités en temps réel (activées par défaut), vous devez ajouter les directives suivantes à votre CSP :
connect-src wss: https://*.hyvor.comSi vous n'avez pas activé les fonctionnalités en temps réel, vous pouvez utiliser ceci à la place :
connect-src https://talk.hyvor.comImages
Hyvor Talk charge les photos de profil et les autres images multimédias depuis talk.hyvor.com et cdn.hyvor.com.
img-src https://*.hyvor.comStyles
En raison de la nature dynamique des embeds Hyvor Talk, nous utilisons des styles en ligne. Vous devez donc utiliser un nonce pour autoriser les styles en ligne. En général, vous pouvez générer un nonce aléatoire côté serveur et l'ajouter à l'en-tête CSP.
style-src-elem 'nonce-<YOUR-NONCE>'Ensuite, vous devez définir le même nonce comme attribut dans les embeds :
<hyvor-talk-comments
website-id="YOUR_WEBSITE_ID"
page-id=""
nonce="<YOUR-NONCE>"
></hyvor-talk-comments>Si vous ne pouvez pas générer de nonce, vous pouvez utiliser la directive suivante, mais elle est moins sécurisée.
style-src 'unsafe-inline'