Si tu sitio tiene su propia Content-Security-Policy (CSP), el widget de voz necesita los mismos permisos que ya requiere el chat web (Manual 06), más el propio origen del proveedor de la llamada:
- Permite el CDN del widget en
script-src(la URL exacta del snippet que copiaste, apartado 2). - Permite el origen de la infraestructura de voz en
connect-src(y, si tu CSP lo exige explícitamente,media-src) — tu proveedor te confirma la URL exacta si tu CSP es restrictiva. - El iframe del orbe necesita permiso de micrófono: si insertas el snippet dentro de otro iframe propio (poco habitual), asegúrate de que ese iframe declara
allow="microphone"— el snippet del widget ya lo hace por ti en el caso normal (pegado directo en tu web).
El resto del comportamiento técnico (aislamiento del origen, atestación, y que el navegador del visitante NUNCA recibe credenciales de sesión internas) es el mismo modelo de seguridad que ya usa el widget de chat — nada adicional que configurar salvo la CSP de arriba.
