diff --git a/config/initializers/content_security_policy.rb b/config/initializers/content_security_policy.rb index 2b3f7e09c..06789426c 100644 --- a/config/initializers/content_security_policy.rb +++ b/config/initializers/content_security_policy.rb @@ -5,13 +5,15 @@ # https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Content-Security-Policy Rails.application.config.content_security_policy do |policy| - # policy.default_src :self, :https - # policy.font_src :self, :https, :data - # policy.img_src :self, :https, :data - # policy.object_src :none - # policy.script_src :self, :https - # policy.style_src :self, :https - + if Rails.env.production? + policy.default_src :self, :https + policy.font_src :self, :https, :data + policy.img_src :self, :https, :data + policy.object_src :none + policy.script_src :self, :https, :unsafe_inline + policy.style_src :self, :https, :unsafe_inline + policy.connect_src :self, :https, :unsafe_inline, "*.pusher.com" + end # # Specify URI for violation reports # # policy.report_uri "/csp-violation-report-endpoint"