Skip to main content
Ambientes que Usam um Domínio Diferente
Language

Ressalvas

Limitações conhecidas ao usar o cside, cobrindo ambientes de staging e locais, iframes de origem cruzada e o tratamento de scripts inline.

Ambientes que Usam um Domínio Diferente

Ambiente de staging

Para que o cside identifique corretamente e autorize o uso da nossa infraestrutura edge, usamos o header referrer nas requisições para determinar se a requisição está vindo de um cliente licenciado. Essa abordagem tem algumas limitações.

Por exemplo, se você usa um ambiente de staging, o cside não conseguirá identificar corretamente e autorizar o uso da infraestrutura edge para os scripts. Isso ocorre porque o header referrer será (frequentemente) um domínio diferente. Isso é comumente visto em URLs de preview/staging que usam um domínio gerado dinamicamente, como Vercel, Netlify e outras plataformas.

Ambiente local

Adicionamos alguns mecanismos de detecção ao script web para lidar automaticamente com ambientes locais, como localhost, 127.0.0.1, ::1 e outros casos para desabilitar automaticamente o script web nesses ambientes. Se você não deseja que o cside funcione no ambiente local, pode renderizar condicionalmente o script web do cside.

Iframes de Origem Cruzada

Os navegadores aplicam a política de mesma origem, que impede que um script em execução na sua página de nível superior leia o conteúdo de um iframe carregado de uma origem diferente ou interaja com ele. Por causa disso, o script do cside na sua página principal não consegue ver nem monitorar o DOM dentro de um iframe de origem cruzada.

Se você incorpora um iframe que pertence a você e quer que o cside monitore o que acontece dentro dele, adicione o script do cside ao documento que é carregado dentro do iframe. O script passa então a rodar no contexto do próprio iframe e consegue monitorar aquele DOM diretamente, assim como faz na sua página de nível superior.

Funciona apenas para iframes que você controla

Você só pode adicionar o script do cside a iframes cujo conteúdo pertence a você e que você pode modificar. O cside não consegue monitorar iframes de terceiros (como formulários de pagamento incorporados, anúncios ou widgets servidos a partir de outra origem), porque você não pode injetar um script em um documento que não controla.

Isso não é uma falha de conformidade. O que acontece dentro de um iframe de terceiros não faz parte do escopo do PCI DSS da sua loja, e não tem como fazer. Você não controla o código que roda naquele documento, então o conteúdo dele fica fora do seu limite de conformidade por definição. A parte que serve o iframe é responsável pelo que roda dentro dele.

A ameaça relevante é outra: um script malicioso injetando um iframe na sua página. Essa injeção acontece no contexto da sua própria página, e o cside consegue detectá-la. Monitorar o conteúdo de um iframe legítimo de terceiros e flagrar um iframe não autorizado sendo injetado na sua página são duas coisas distintas, e apenas a segunda está ao alcance do cside.

Scripts Inline

O cside atualmente não monitora scripts inline. Planejamos adicionar suporte para monitoramento de scripts inline no futuro. Recomendamos que você use o atributo src para carregar seus scripts, em vez de usar inline. Mas entendemos que isso nem sempre é possível.

Was this page helpful?