سياسة أمان المحتوى (CSP) هي معيار أمان على الويب متوافق على نطاق واسع ويهدف إلى منع أنواع معيّنة من الهجمات المستندة إلى الحقن من خلال منح المطوّرين إمكانية التحكّم في الموارد التي يتم تحميلها بواسطة تطبيقاتهم. استخدِم هذا الدليل للتعرّف على كيفية نشر أداة "إدارة العلامات من Google" على المواقع الإلكترونية التي تستخدم سياسة أمان المحتوى.
تفعيل علامة الحاوية لاستخدام سياسة أمان المحتوى
لاستخدام "إدارة العلامات من Google" على صفحة تتضمّن سياسة أمان المحتوى، يجب أن تسمح سياسة أمان المحتوى بتنفيذ رمز حاوية "إدارة العلامات". تم إنشاء هذه التعليمة البرمجية كتعليمة برمجية مضمّنة بلغة JavaScript تعمل على إدخال النص البرمجي gtm.js. تتوفّر عدة طرق لتنفيذ ذلك، مثل استخدام رقم خاص أو قيمة تجزئة. الطريقة المقترَحة هي استخدام
رقم خاص، والذي يجب أن يكون قيمة عشوائية غير قابلة للتخمين ينشئها الخادم
بشكل فردي لكل استجابة. قدِّم قيمة nonce في توجيه
Content-Security-Policy script-src-elem على النحو التالي:
nonce-{SERVER-GENERATED-NONCE}، واستخدِم نسخة من رمز حاوية Tag Manager المضمّن تتوافق مع nonce. اضبط السمة nonce في عنصر النص البرمجي المضمّن على القيمة نفسها:
<!-- Google Tag Manager -->
<script nonce='{SERVER-GENERATED-NONCE}'>(function(w,d,s,l,i){w[l]=w[l]||[];w[l].push({'gtm.start':
new Date().getTime(),event:'gtm.js'});var f=d.getElementsByTagName(s)[0],
j=d.createElement(s),dl=l!='dataLayer'?'&l='+l:'';j.async=true;j.src=
'https://www.googletagmanager.com/gtm.js?id='+i+dl;var n=d.querySelector('[nonce]');
n&&j.setAttribute('nonce',n.nonce||n.getAttribute('nonce'));f.parentNode.insertBefore(j,f);
})(window,document,'script','dataLayer','GTM-XXXXXX');</script>
<!-- End Google Tag Manager -->
ستنقل أداة Tag Manager بعد ذلك الرقم الخاص إلى أي نصوص برمجية تضيفها إلى الصفحة.
تتوفّر طرق أخرى لتفعيل تنفيذ نص برمجي مضمّن، مثل توفير تجزئة النص البرمجي المضمّن في سياسة أمان المحتوى.
إذا لم يكن من الممكن استخدام طرق nonce أو التجزئة المقترَحة، يمكن تفعيل النص البرمجي المضمّن في أداة Tag Manager من خلال إضافة التوجيه 'unsafe-inline' إلى القسم script-src-elem في سياسة أمان المحتوى.
يجب أن يسمح مقدّم خدمة السحابة الإلكترونية بما يلي لاستخدام هذا الأسلوب:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com 'unsafe-inline' |
img-src |
https://www.googletagmanager.com |
connect-src |
https://www.googletagmanager.com https://www.google.com |
متغيّرات JavaScript المخصّصة
بسبب طريقة تنفيذ متغيّرات JavaScript المخصّصة، سيتم تقييمها على أنّها undefined في حال توفّر سياسة أمان المحتوى، ما لم يتم تقديم توجيه 'unsafe-eval' في القسم script-src من سياسة أمان المحتوى.
| الأمر | المحتوى |
|---|---|
script-src |
'unsafe-eval' |
وضع المعاينة
لاستخدام وضع المعاينة في Google Tag Manager، يجب أن تسمح "سياسة أمان المحتوى" بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com https://tagmanager.google.com |
style-src |
https://www.googletagmanager.com https://tagmanager.google.com https://fonts.googleapis.com |
img-src |
https://www.googletagmanager.com https://ssl.gstatic.com https://www.gstatic.com |
font-src |
https://fonts.gstatic.com data: |
إحصاءات Google
لاستخدام "إحصاءات Google"، يجب أن تسمح سياسة أمان المحتوى بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com |
img-src |
https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com https://*.google.<TLD> https://*.g.doubleclick.net |
connect-src |
https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com https://*.google.<TLD> https://*.g.doubleclick.net https://pagead2.googlesyndication.com |
frame-src |
https://www.googletagmanager.com |
لاستخدام "إحصاءات Google" بدون أي ميزات إعلانية، يجب أن تسمح سياسة أمان المحتوى (CSP) بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com |
img-src |
https://www.googletagmanager.com https://*.google-analytics.com |
connect-src |
https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com |
إعلانات Google
لاستخدام علامة تتبُّع الإحالات الناجحة أو تجديد النشاط التسويقي أو ربط الإحالات الناجحة في "إعلانات Google"، يجب أن يسمح موفّر خدمة المحتوى بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com https://www.googleadservices.com https://www.google.com |
img-src |
https://www.googletagmanager.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://pagead2.googlesyndication.com https://www.google.com https://www.google.<TLD> |
connect-src |
https://www.googletagmanager.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://pagead2.googlesyndication.com https://www.google.com https://www.google.<TLD> https://ad.doubleclick.net |
frame-src |
https://www.googletagmanager.com |
بيانات المستخدمين في "إعلانات Google"
لاستخدام إشارات بيانات المستخدمين في "إعلانات Google" عند التشغيل في سياقات آمنة، يجب أن تسمح "سياسة أمان المحتوى" بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com |
connect-src |
https://www.google.com |
frame-src |
https://www.googletagmanager.com |
لا يتم تشغيل إشارة بيانات المستخدمين في "إعلانات Google" في سياقات غير آمنة، وبالتالي لا ينطبق إعداد سياسة أمان المحتوى في هذه الحالات.
Floodlight
لاستخدام Floodlight، يجب أن يسمح موفّر خدمة المحتوى بما يلي:
| الأمر | المحتوى |
|---|---|
img-src |
https://www.googletagmanager.com https://ad.doubleclick.net https://ade.googlesyndication.com https://adservice.google.com |
connect-src |
https://pagead2.googlesyndication.com https://www.google.com https://www.googleadservices.com https://ad.doubleclick.net |
frame-src |
https://www.googletagmanager.com |
لاستخدام نصوص Floodlight البرمجية المخصّصة، يجب أن تسمح سياسة CSP أيضًا بما يلي (بالإضافة إلى ما سبق):
| الأمر | المحتوى |
|---|---|
frame-src |
https://*.fls.doubleclick.net |
Merchant Center
لاستخدام Merchant Center، يجب أن يسمح مقدّم خدمة السحابة الإلكترونية بما يلي:
| الأمر | المحتوى |
|---|---|
script-src-elem |
https://www.googletagmanager.com |
img-src |
https://*.merchant-center-analytics.goog |
connect-src |
https://*.merchant-center-analytics.goog |
مشغّل الخدمات
لاستخدام Service Worker من أجل ميزة "المطابقة المحسّنة" وإشارات بيانات المستخدمين والإحالات الناجحة في "إعلانات Google"، يجب أن تسمح سياسة أمان المحتوى بما يلي:
| الأمر | المحتوى |
|---|---|
frame-src |
https://www.googletagmanager.com |
تحديد المشاكل وحلّها باستخدام Tag Assistant
لتحديد المشاكل المتعلّقة بسياسة أمان المحتوى (CSP) وحلّها، استخدِم Tag Assistant. ستعرض أداة Tag Assistant قائمة المراجع المحظورة بموجب "سياسة أمان المحتوى".
افتح Tag Assistant وأدخِل عنوان URL لموقعك الإلكتروني. يتم فتح موقعك الإلكتروني في علامة تبويب جديدة.
إذا كانت "سياسة أمان المحتوى" في صفحتك تحظر أحد الموارد، ستظهر مشكلة في "سياسة أمان المحتوى" في قسم مشاكل الصفحة في Tag Assistant.

انقر على عرض المشكلة بجانب مشكلة CSP للاطّلاع على قائمة بجميع الموارد المحظورة على صفحتك.

أضِف جميع الموارد المحظورة إلى "سياسة أمان المحتوى".