Actualmente estoy intentando implementar un widget de terceros en mi sitio web. Ese widget intenta cargar algunos scripts a través de http, que actualmente no está permitido por mi política de seguridad de contenido.
Me preocupa que configurar el CSP para permitir un script cargado en http permitiría a un hombre en el ataque central. El widget ofensivo está en la página de inicio de sesión, entre otros lugares, por lo que un script malicioso inyectado podría robar fácilmente la contraseña de alguien.
Hablando en términos prácticos, ¿qué tan preocupado debería estar por esto? ¿Debo aplicar https-only script-src en mi CSP?