¿Es posible especificar los valores de la lista de origen en función del script src? El RFC lo menciona , pero no estoy seguro de su uso.
Por ejemplo:
Content-Security-Policy:default-src *; script-src 'unsafe-inline' 'self';
Content-Security-Policy:script-src 'unsafe-inline' 'unsafe-eval' https://maps.googleapis.com/*';
Esta combinación significa no permitir unsafe-eval
en todas partes, excepto las API de Google Map (que lo necesitan).
Si no, entonces realmente significa que las aplicaciones deben eliminar unsafe-eval
para todo solo porque un servicio como Google Maps lo necesita. No estoy seguro de si se pueden usar nonces para este tipo de situaciones.