Support / LeadBot live zetten

Widget niet zichtbaar? Controleer de Content Security Policy (CSP)

Laadt het LeadBot-script wel, maar verschijnt de widget niet op je website? Dan blokkeren de beveiligingsinstellingen van je website (de Content Security Policy) mogelijk de verbinding met onze server.

Hoe je dit herkent

Een Content Security Policy (CSP) bepaalt welke externe bronnen je website mag laden en met welke servers hij mag verbinden. Staat LeadBot daar niet in, dan wordt het script vaak nog wél geladen, maar kan de widget zijn configuratie niet ophalen — en verschijnt hij dus niet. Een te strikte regel voor styling of afbeeldingen kan er ook voor zorgen dat de widget zonder opmaak of zonder afbeeldingen verschijnt.

Je herkent dit in de browserconsole (rechtermuisknop → Inspecteren → Console): daar staan dan meldingen als 'Refused to connect ... because it violates the following Content Security Policy directive' of 'Refused to apply inline style'. In die melding staat ook welke regel het blokkeert en om welke URL het gaat.

De oplossing: LeadBot-domeinen toestaan

Laat je webbouwer of websitebeheerder onze domeinen toevoegen aan de Content-Security-Policy van de website: Het script staat op script.leadbot.com (ook voor de lettertypes) en de widget haalt zijn configuratie op bij collector.leadbot.com; daar stuurt hij ook de statistieken naartoe. Afbeeldingen zoals avatars en het starticoon komen van het media-CDN van LeadBot — de exacte hostnaam staat in de consolemelding die je site geeft, en je kunt daar desnoods 'https:' invullen om alle beveiligde afbeeldingen toe te staan.

script-src  https://script.leadbot.com
connect-src https://collector.leadbot.com
font-src    https://script.leadbot.com
style-src   'unsafe-inline'
img-src     data: <media-CDN van LeadBot>
  • connect-src — de belangrijkste regel: hierlangs haalt de widget zijn configuratie op, en ook formulierinzendingen en de chatfunctie lopen via dit domein.
  • script-src — staat vermoedelijk al goed als het script al laadt.
  • font-src — zorgt ervoor dat ook ons lettertype correct wordt geladen; dat staat op hetzelfde domein als het script.
  • style-src — de widget zet zijn CSS als inline <style>-element op de pagina (één voor het lettertype in de <head>, één in de shadow root van de widget). Zonder 'unsafe-inline' — of zonder dat je die style-elementen via een nonce toestaat — wordt dat geblokkeerd en verschijnt de widget niet of zonder opmaak.
  • img-src — de afbeeldingen in de widget (de avatar bij een stap en het partnerlogo bij 'Powered by') komen van het media-CDN van LeadBot, niet van script.leadbot.com. Blokkeert img-src dat domein, dan blijven die afbeeldingen leeg. De exacte hostnaam staat in de consolemelding bij de geblokkeerde afbeelding.

Aan je website hoeft verder niets te veranderen

Aan de widget-code of aan je pagina's hoef je niets aan te passen: zodra de CSP is bijgewerkt, verschijnt de widget vanzelf. Verschijnt hij nog steeds niet, of zie je hem wel maar zonder opmaak of met lege afbeeldingen? Kijk dan opnieuw in de console welke regel de blokkade veroorzaakt — meestal is dat style-src of img-src. Twijfel je of dit bij jouw website speelt, of heeft je webbouwer vragen? Neem contact met ons op — we denken graag mee.

Kom je er niet uit?

Geen ticketnummer — je spreekt altijd een mens. We denken graag met je mee, van installatie tot optimalisatie.

Het LeadBot-team aan het werk op kantoor