dans la section env: de mon fichier yml pour une configuration multisite assez standard. Toutes les URL CDN sont rejetées par le navigateur en raison d’une erreur CSP.
content security policy script src indique « Sources de scripts supplémentaires autorisées. L’hôte actuel et le CDN sont inclus par défaut. Voir Atténuer les attaques XSS avec la politique de sécurité du contenu. », mais lorsque je le définis (ou que je l’ajoute/supprime de discourse.conf et que je redémarre sv restart unicorn), j’obtiens ceci :
même avec content security policy report only défini sur true, le site ne se charge toujours pas.
Désactiver content_security_policy ou ajouter l’URL du CDN à content security policy script src semble nécessaire pour que le navigateur charge les ressources.
Les URL de CDN doivent être calculées et incluses dans la CSP par défaut. Pourriez-vous également fournir (ou essayer de comparer) la CSP réellement servie dans l’en-tête et la source des ressources bloquées ?
Et voici l’URL de l’une des ressources qui ne se charge pas : https://lcsupport-92e2.kxcdn.com/brotli_asset/preload-store-d32dcf974dddcac742f8a7a6aa7fcd686185920b201029d0ecb2b85527ef9034.js
Nous privilégions l’utilisation de DISCOURSE_S3_CDN_URL pour les assets lorsque cela est possible. Cela est cohérent avec la génération des URL d’assets CDN.
@pfaffman Est-ce que GlobalSetting.use_s3? renvoie true pour votre site ?
Je me demande si nous avons besoin d’une vérification supplémentaire GlobalSetting.use_s3? ici. Le fait d’avoir GlobalSetting.s3_cdn_url implique-t-il nécessairement GlobalSetting.use_s3? ? Je suis un peu perdu concernant la génération d’assets / le CDN S3 actuellement quelqu’un de plus familier avec cela pourrait-il aussi jeter un œil ? Merci !