Pular para o conteúdo
Concedo
Comece grátis
Menu

Site com Content-Security-Policy

Publicado em 4 de outubro de 2026

Se o seu site envia o cabeçalho Content-Security-Policy, o navegador só carrega o que a política autoriza. O Concedo precisa do endereço dele em duas diretivas, e em mais duas só se você usar o logo enviado pelo painel ou o consentimento compartilhado entre domínios.

O que acrescentar

Uma política fechada, com o Concedo acrescentado. Troque https://app.concedo.com.br pelo endereço que aparece no script da tela Implementação:

default-src 'self'; script-src 'self' https://app.concedo.com.br; style-src 'self'; img-src 'self' data: https://app.concedo.com.br; connect-src 'self' https://app.concedo.com.br; frame-src 'self' https://app.concedo.com.br; frame-ancestors 'self'; base-uri 'self'; form-action 'self'
DiretivaPara quêQuando
script-srccarregar o script do Concedosempre
connect-srcbuscar a configuração e o idioma do banner, gravar a escolha do visitante e enviar o relatório de funcionamento do bannersempre
img-srcmostrar o logo que você enviou no painelsó com logo enviado; logo por endereço externo pede o domínio da imagem aqui
frame-srcler e gravar a escolha compartilhada entre os domínios do gruposó com consentimento compartilhado entre domínios diferentes

O que não precisa

  • 'unsafe-inline' em style-src. O visual do banner entra por uma folha de estilo que a CSP não bloqueia, e style-src 'self' basta.
  • 'unsafe-eval' e font-src. O banner não executa código montado a partir de texto e usa a fonte do seu site.

Site com CSP por nonce

Se a sua política autoriza scripts por nonce, o script do Concedo e cada script que você marcou com type="text/plain" levam o mesmo nonce da resposta:

<script src="https://app.concedo.com.br/cmp/v1/loader.js" data-chave="pk_do_seu_site" nonce="VALOR_DESTA_RESPOSTA"></script>
<script type="text/plain" data-category="estatisticas" nonce="VALOR_DESTA_RESPOSTA">
  // o código da tag
</script>

Depois do aceite, o Concedo recria o script marcado com o mesmo nonce, e a sua política deixa ele rodar. Script marcado sem o nonce não é liberado, nem depois do aceite, e o console do navegador mostra um aviso do Concedo com o endereço dele. É o que impede um script injetado na página de rodar pelo aceite do visitante, também com 'strict-dynamic' na política, que faz o navegador confiar em tudo que o Concedo cria.

As tags que o Tag Manager ou outro script da página cria seguem a sua política como sempre, e não precisam de nonce próprio.

Como conferir

A verificação de instalação, na tela Implementação, lê a política da página inicial do seu site e diz qual diretiva barra o Concedo. Para ver a página inteira, abra o site em aba anônima, com o console do navegador aberto: cada bloqueio da CSP aparece lá com o nome da diretiva e o endereço barrado. Se o endereço é o do Concedo, acrescente-o à diretiva citada. Depois do ajuste, o banner aparece com o visual que você configurou e a escolha do visitante entra na tela Consentimentos.

Continue lendo