Utilizzare Tag Manager con un criterio di sicurezza del contenuto

La Content Security Policy (CSP) è uno standard di sicurezza web ampiamente supportato che ha lo scopo di prevenire determinati tipi di attacchi basati sull'iniezione, dando agli sviluppatori il controllo sulle risorse caricate dalle loro applicazioni. Utilizza questa guida per capire come implementare Google Tag Manager sui siti che utilizzano un CSP.

Attiva il tag contenitore per utilizzare CSP

Per utilizzare Google Tag Manager in una pagina con un CSP, quest'ultimo deve consentire l'esecuzione del codice contenitore di Tag Manager. Questo codice è creato come codice JavaScript incorporato che inserisce lo script gtm.js. Esistono diversi modi per farlo, ad esempio l'utilizzo di un nonce o di un hash. Il metodo consigliato è utilizzare un nonce, ovvero un valore casuale e non prevedibile che il server genera individualmente per ogni risposta. Fornisci il valore nonce nella direttiva Content-Security-Policy script-src-elem come nonce-{SERVER-GENERATED-NONCE} e utilizza la versione del codice del contenitore Tag Manager in linea che riconosce il nonce. Imposta l'attributo nonce sull'elemento script incorporato sullo stesso valore:

<!-- Google Tag Manager -->
<script nonce='{SERVER-GENERATED-NONCE}'>(function(w,d,s,l,i){w[l]=w[l]||[];w[l].push({'gtm.start':
new Date().getTime(),event:'gtm.js'});var f=d.getElementsByTagName(s)[0],
j=d.createElement(s),dl=l!='dataLayer'?'&l='+l:'';j.async=true;j.src=
'https://www.googletagmanager.com/gtm.js?id='+i+dl;var n=d.querySelector('[nonce]');
n&&j.setAttribute('nonce',n.nonce||n.getAttribute('nonce'));f.parentNode.insertBefore(j,f);
})(window,document,'script','dataLayer','GTM-XXXXXX');</script>
<!-- End Google Tag Manager -->

Tag Manager propagherà quindi il nonce a tutti gli script che aggiunge alla pagina.

Esistono altri approcci per attivare l'esecuzione di uno script incorporato, ad esempio fornendo l'hash dello script incorporato nella CSP.

Se gli approcci consigliati per nonce o hash non sono fattibili, è possibile attivare lo script incorporato di Tag Manager aggiungendo la direttiva 'unsafe-inline' alla sezione script-src-elem della CSP.

Per utilizzare questo approccio, il CSP deve consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com 'unsafe-inline'
img-src https://www.googletagmanager.com
connect-src https://www.googletagmanager.com https://www.google.com

Variabili JavaScript personalizzate

A causa della modalità di implementazione delle variabili JavaScript personalizzate, queste restituiscono il valore undefined in presenza di un CSP, a meno che non venga fornita l'istruzione 'unsafe-eval' nella sezione script-src del CSP.

Direttiva Contenuti
script-src 'unsafe-eval'

Modalità di anteprima

Per utilizzare la modalità di anteprima di Google Tag Manager, i criteri di sicurezza del contenuto devono consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com https://tagmanager.google.com
style-src https://www.googletagmanager.com https://tagmanager.google.com https://fonts.googleapis.com
img-src https://www.googletagmanager.com https://ssl.gstatic.com https://www.gstatic.com
font-src https://fonts.gstatic.com data:

Google Analytics

Per utilizzare Google Analytics, i CSP devono consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com
img-src https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com https://*.google.<TLD> https://*.g.doubleclick.net
connect-src https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com https://*.google.<TLD> https://*.g.doubleclick.net https://pagead2.googlesyndication.com
frame-src https://www.googletagmanager.com

Per utilizzare Google Analytics senza funzionalità Google Ads, i CSP devono consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com
img-src https://www.googletagmanager.com https://*.google-analytics.com
connect-src https://www.googletagmanager.com https://*.google-analytics.com https://*.google.com

Per utilizzare un tag di conversione, remarketing o Linker conversioni di Google Ads, la CSP deve consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com https://www.googleadservices.com https://www.google.com
img-src https://www.googletagmanager.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://pagead2.googlesyndication.com https://www.google.com https://www.google.<TLD>
connect-src https://www.googletagmanager.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://pagead2.googlesyndication.com https://www.google.com https://www.google.<TLD> https://ad.doubleclick.net
frame-src https://www.googletagmanager.com

Per utilizzare i beacon dei dati utente di Google Ads durante l'esecuzione in contesti sicuri, CSP deve consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com
connect-src https://www.google.com
frame-src https://www.googletagmanager.com

Il beacon dei dati utente di Google Ads non viene eseguito in contesti non sicuri, pertanto la configurazione CSP in questi casi non è applicabile.

Floodlight

Per utilizzare Floodlight, il CSP deve consentire quanto segue:

Direttiva Contenuti
img-src https://www.googletagmanager.com https://ad.doubleclick.net https://ade.googlesyndication.com https://adservice.google.com
connect-src https://pagead2.googlesyndication.com https://www.google.com https://www.googleadservices.com https://ad.doubleclick.net
frame-src https://www.googletagmanager.com

Per utilizzare gli script personalizzati Floodlight, il CSP deve consentire anche quanto segue (oltre a quanto indicato in precedenza):

Direttiva Contenuti
frame-src https://*.fls.doubleclick.net

Merchant Center

Per utilizzare Merchant Center, il CSP deve consentire quanto segue:

Direttiva Contenuti
script-src-elem https://www.googletagmanager.com
img-src https://*.merchant-center-analytics.goog
connect-src https://*.merchant-center-analytics.goog

Service worker

Per utilizzare il service worker per la corrispondenza avanzata, i beacon dei dati utente e le conversioni di Google Ads, la CSP deve consentire quanto segue:

Direttiva Contenuti
frame-src https://www.googletagmanager.com

Risolvi i problemi con Tag Assistant

Per risolvere i problemi relativi a Content Security Policy (CSP), utilizza Tag Assistant. Tag Assistant mostrerà l'elenco delle risorse bloccate dalla Content Security Policy.

  1. Apri Tag Assistant e inserisci l'URL del tuo sito web. Si apre una nuova scheda con il tuo sito web.

  2. Se la Content Security Policy della tua pagina blocca una risorsa, nella sezione Problemi della pagina di Tag Assistant viene visualizzato un problema CSP.

    Screenshot di Tag Assistant che mostra il problema relativo a CSP

  3. Seleziona Visualizza problema accanto al problema CSP per visualizzare l'elenco di tutte le risorse bloccate nella pagina. Screenshot di Tag Assistant che mostra il cursore del problema CSP

  4. Aggiungi tutte le risorse bloccate alla tua Content Security Policy.