DeskAI
Чем можем помочь?

Content-Security-Policy: что добавить, если виджет не грузится

2 мин чтения · обновлено 16.08.2026

Если на сайте настроена политика безопасности (CSP), браузер блокирует всё, что в ней не разрешено. Виджет — сторонний скрипт, и без явного разрешения он не запустится.

Признак именно этой проблемы: в консоли браузера ошибки со словами Content Security Policy или Refused to load.

Что разрешить

script-src  https://chat.deskai.ru
connect-src https://api.deskai.ru wss://ws.deskai.ru
img-src     https://api.deskai.ru data:

Построчно:

  • script-src — оттуда грузится сам виджет.
  • connect-src — обращения к API и соединение по вебсокету, через которое приходят мгновенные ответы. Без wss:// чат будет работать, но сообщения начнут появляться с задержкой, а не сразу.
  • img-src — картинки: вложения из переписки и иллюстрации в статьях базы знаний. data: нужен для встроенных изображений интерфейса.

Директивы добавляются к тому, что у вас уже есть, а не заменяют его.

Если публичный диск вынесен на своё хранилище

Когда файлы хранятся в S3 или на отдельном CDN, добавьте в img-src и его домен. Проверить просто: откройте статью с картинкой в чате и посмотрите, с какого адреса запрашивается изображение.

Как проверить

  1. Откройте сайт и консоль браузера.
  2. Обновите страницу и посмотрите ошибки: браузер прямо пишет, какая директива заблокировала запрос.
  3. Добавьте нужное, обновите — ошибок быть не должно, кнопка чата появится.

Частая ошибка

Разрешают script-src, забывают connect-src. Виджет появляется, но при отправке сообщения ничего не происходит: запрос к API заблокирован. Проверяйте не только появление кнопки, но и отправку сообщения.

Если CSP у вас нет

Тогда эта статья не про вас: специально настраивать ничего не нужно. Ищите причину в статье Виджет не появляется на сайте.

Что дальше

Виджет не появляется на сайте — остальные причины. Разрешённые домены: почему виджет не работает на чужом сайте.

← Ко всем статьям