Estoy viendo un sitio ( https://www.somestore.com ) donde una solicitud XHR/ajax a http://www.somestore.com está siendo bloqueada por la Política de seguridad de contenido. Tenga en cuenta que el sitio opera bajo HTTPS y la solicitud ajax es sobre HTTP.
La política de CSP de este sitio enumera a self y el nombre de dominio de la tienda sin el tipo de protocolo:
connect-src 'self' www.somestore.comChrome está informando
Refused to connect to 'http://www.somestore.com/...' because it violates the following Content Security Policy directive: "connect-src 'self' www.somestore.com.No accedo al servidor para ejecutar pruebas, pero de un vistazo, parece que la directiva no debería interferir con la solicitud ajax, pero CSP parece distinguir entre HTTP y HTTPS y tratarlos como orígenes diferentes. No pude encontrar ninguna información sobre esto en línea.
Mi corazonada es que www.somestore.com puede eliminarse de la directiva y el ajax debe cambiarse a HTTPS, y este problema desaparecerá. ¿Alguna idea?