In breve: ERR_BLOCKED_BY_CSP — indica che la Content Security Policy della pagina non autorizza il caricamento o l’esecuzione della risorsa richiesta.
Indice dei contenuti
ERR_BLOCKED_BY_CSP: significato
Le prime ipotesi da verificare per “ERR_BLOCKED_BY_CSP” sono dominio assente dalla direttiva corretta; script inline senza nonce o hash.

Sintomi e cause probabili
Sintomi da verificare
- Il messaggio “ERR_BLOCKED_BY_CSP” compare durante un’operazione ripetibile.
- La funzione coinvolta in HTTP, browser e API non raggiunge il risultato previsto.
- Il log dell’area HTTP, browser e API registra un evento nello stesso minuto della prova.
- Il comportamento osservato in HTTP, browser e API cambia in base a utente, rete, file o configurazione.
Cause probabili
- Dominio assente dalla direttiva corretta
- Script inline senza nonce o hash
- Redirect verso una fonte non prevista
- Policy differente tra header e meta tag
Diagnosi passo per passo
- Leggere la direttiva esatta nella console
- Controllare CSP effettiva nella risposta
- Seguire redirect e hostname finali
- Verificare nonce o hash generati
- Provare prima la policy in modalità report-only
Log e dati da controllare
- DevTools, scheda Network
- log del server web o dell’applicazione
- log di proxy, CDN o WAF
Correzioni sicure
- Aggiungere solo la fonte necessaria
- Usare nonce o hash per gli script inline
- Rimuovere policy duplicate o contraddittorie
- Aggiornare gli hostname CDN autorizzati
- Mantenere una CSP restrittiva e verificabile

Verifica finale
- La stessa richiesta riceve la risposta prevista
- Metodo, header e corpo sono coerenti
- Non compaiono redirect o tentativi inattesi
- I log confermano il medesimo esito
Errori da evitare
- Non disattivare globalmente WAF, ModSecurity, antispam o verifica TLS per aggirare il sintomo
- Non impostare permessi 777 e non cambiare proprietari in modo ricorsivo senza conoscere la struttura dell’account
- Non cancellare database, chiavi Redis, cache o file di sistema senza backup e senza aver identificato l’oggetto coinvolto
- Non ripetere pagamenti, import o webhook reali finché non hai verificato l’idempotenza
Guide Xlogic correlate
- Mixed Content bloccato dal browser
- CSP frame-ancestors: pagina bloccata in iframe
- Errore CORS: richiesta preflight restituisce 403
Fonti tecniche
Domande frequenti
Che cosa significa “ERR_BLOCKED_BY_CSP”?
ERR_BLOCKED_BY_CSP — indica che la Content Security Policy della pagina non autorizza il caricamento o l’esecuzione della risorsa richiesta.
Da cosa può dipendere “ERR_BLOCKED_BY_CSP”?
Le cause da verificare per “ERR_BLOCKED_BY_CSP” sono: dominio assente dalla direttiva corretta; script inline senza nonce o hash; redirect verso una fonte non prevista.
Quali controlli eseguire per “ERR_BLOCKED_BY_CSP”?
Per diagnosticare “ERR_BLOCKED_BY_CSP”, controlla nell’ordine: leggere la direttiva esatta nella console; controllare CSP effettiva nella risposta; seguire redirect e hostname finali. La soluzione è confermata quando la stessa richiesta riceve la risposta prevista; metodo, header e corpo sono coerenti.