Content-Security-Policy: что добавить, если виджет не грузится
2 мин чтения · обновлено 16.08.2026
Если на сайте настроена политика безопасности (CSP), браузер блокирует всё, что в ней не разрешено. Виджет — сторонний скрипт, и без явного разрешения он не запустится.
Признак именно этой проблемы: в консоли браузера ошибки со словами
Content Security Policy или Refused to load.
Что разрешить
script-src https://chat.deskai.ru
connect-src https://api.deskai.ru wss://ws.deskai.ru
img-src https://api.deskai.ru data:
Построчно:
script-src— оттуда грузится сам виджет.connect-src— обращения к API и соединение по вебсокету, через которое приходят мгновенные ответы. Безwss://чат будет работать, но сообщения начнут появляться с задержкой, а не сразу.img-src— картинки: вложения из переписки и иллюстрации в статьях базы знаний.data:нужен для встроенных изображений интерфейса.
Директивы добавляются к тому, что у вас уже есть, а не заменяют его.
Если публичный диск вынесен на своё хранилище
Когда файлы хранятся в S3 или на отдельном CDN, добавьте в img-src и его
домен. Проверить просто: откройте статью с картинкой в чате и посмотрите, с
какого адреса запрашивается изображение.
Как проверить
- Откройте сайт и консоль браузера.
- Обновите страницу и посмотрите ошибки: браузер прямо пишет, какая директива заблокировала запрос.
- Добавьте нужное, обновите — ошибок быть не должно, кнопка чата появится.
Частая ошибка
Разрешают script-src, забывают connect-src. Виджет появляется, но при
отправке сообщения ничего не происходит: запрос к API заблокирован. Проверяйте не
только появление кнопки, но и отправку сообщения.
Если CSP у вас нет
Тогда эта статья не про вас: специально настраивать ничего не нужно. Ищите причину в статье Виджет не появляется на сайте.
Что дальше
Виджет не появляется на сайте — остальные причины. Разрешённые домены: почему виджет не работает на чужом сайте.