Site com Content-Security-Policy
Se o seu site envia o cabeçalho Content-Security-Policy, o navegador só carrega o que a
política autoriza. O Concedo precisa do endereço dele em duas diretivas, e em mais duas só se
você usar o logo enviado pelo painel ou o consentimento compartilhado entre domínios.
O que acrescentar
Uma política fechada, com o Concedo acrescentado. Troque https://app.concedo.com.br pelo
endereço que aparece no script da tela Implementação:
default-src 'self'; script-src 'self' https://app.concedo.com.br; style-src 'self'; img-src 'self' data: https://app.concedo.com.br; connect-src 'self' https://app.concedo.com.br; frame-src 'self' https://app.concedo.com.br; frame-ancestors 'self'; base-uri 'self'; form-action 'self'
| Diretiva | Para quê | Quando |
|---|---|---|
script-src | carregar o script do Concedo | sempre |
connect-src | buscar a configuração e o idioma do banner, gravar a escolha do visitante e enviar o relatório de funcionamento do banner | sempre |
img-src | mostrar o logo que você enviou no painel | só com logo enviado; logo por endereço externo pede o domínio da imagem aqui |
frame-src | ler e gravar a escolha compartilhada entre os domínios do grupo | só com consentimento compartilhado entre domínios diferentes |
O que não precisa
'unsafe-inline'emstyle-src. O visual do banner entra por uma folha de estilo que a CSP não bloqueia, estyle-src 'self'basta.'unsafe-eval'efont-src. O banner não executa código montado a partir de texto e usa a fonte do seu site.
Site com CSP por nonce
Se a sua política autoriza scripts por nonce, o script do Concedo e cada script que você
marcou com type="text/plain" levam o mesmo nonce da resposta:
<script src="https://app.concedo.com.br/cmp/v1/loader.js" data-chave="pk_do_seu_site" nonce="VALOR_DESTA_RESPOSTA"></script>
<script type="text/plain" data-category="estatisticas" nonce="VALOR_DESTA_RESPOSTA">
// o código da tag
</script>
Depois do aceite, o Concedo recria o script marcado com o mesmo nonce, e a sua política deixa
ele rodar. Script marcado sem o nonce não é liberado, nem depois do aceite, e o console do
navegador mostra um aviso do Concedo com o endereço dele. É o que impede um script injetado na
página de rodar pelo aceite do visitante, também com 'strict-dynamic' na política, que faz o
navegador confiar em tudo que o Concedo cria.
As tags que o Tag Manager ou outro script da página cria seguem a sua política como sempre, e não precisam de nonce próprio.
Como conferir
A verificação de instalação, na tela Implementação, lê a política da página inicial do seu site e diz qual diretiva barra o Concedo. Para ver a página inteira, abra o site em aba anônima, com o console do navegador aberto: cada bloqueio da CSP aparece lá com o nome da diretiva e o endereço barrado. Se o endereço é o do Concedo, acrescente-o à diretiva citada. Depois do ajuste, o banner aparece com o visual que você configurou e a escolha do visitante entra na tela Consentimentos.
Continue lendo
Instalar o script no <head> do site
Onde exatamente colar o script do Concedo, por que ele não pode ter async nem defer e o que muda quando ele entra depois das tags de terceiro.
Instalar em WordPress, Shopify e Nuvemshop
O passo a passo de cada plataforma, o arquivo certo em cada uma e o cache que costuma esconder a alteração recém-publicada.
Instalar pelo Google Tag Manager, com o acionador certo
O tipo de tag, o acionador de inicialização de consentimento, o template pronto para importar e o limite real do bloqueio automático nesse caminho.
Verificar a instalação e resolver os erros comuns
O que o botão de verificação faz, quanto tempo ele insiste e o que checar quando a resposta é que a chave não foi encontrada no site.