CSP blockiert die Video-Einbettung im Blog #112

Closed
opened 2026-09-07 15:52:09 +00:00 by Phil · 0 comments
Owner

Symptom

Die seit #98 aktive Content-Security-Policy setzt frame-src 'none' und
erlaubt unter img-src nur eigene Bilder plus analytics.philflow.io
(docker/nginx/nginx.conf:66).

Die Video-Fassade im Blog (templates/_components/blog/videoVersion.twig)
braucht beides: sie laedt ihr Standbild von i.ytimg.com und setzt beim
Klick ein Fenster von youtube-nocookie.com ein.

Reichweite

Aktuell nutzt kein Artikel das Feld articleYoutubeId, geprueft ueber die
Prod-Datenbank. Der Bruch ist also latent, nicht sichtbar. Er tritt beim
ersten Video auf, und dann ohne Fehlermeldung im Bild: leerer Kasten,
Klick ohne Wirkung.

Fix

Beide Quellen namentlich in die Policy aufnehmen, kein Platzhalter.

## Symptom Die seit #98 aktive Content-Security-Policy setzt `frame-src 'none'` und erlaubt unter `img-src` nur eigene Bilder plus `analytics.philflow.io` (`docker/nginx/nginx.conf:66`). Die Video-Fassade im Blog (`templates/_components/blog/videoVersion.twig`) braucht beides: sie laedt ihr Standbild von `i.ytimg.com` und setzt beim Klick ein Fenster von `youtube-nocookie.com` ein. ## Reichweite Aktuell nutzt kein Artikel das Feld `articleYoutubeId`, geprueft ueber die Prod-Datenbank. Der Bruch ist also latent, nicht sichtbar. Er tritt beim ersten Video auf, und dann ohne Fehlermeldung im Bild: leerer Kasten, Klick ohne Wirkung. ## Fix Beide Quellen namentlich in die Policy aufnehmen, kein Platzhalter.
Phil closed this issue 2026-09-07 15:52:44 +00:00
Sign in to join this conversation.
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
Phil/philflow.io#112
No description provided.