【发布时间】:2016-08-10 15:25:59
【问题描述】:
如何只为一个来源添加指令“unsafe-eval”?
我正在开发一个 Cordova 应用程序,因为我需要允许来自多个源的 script-src(外部脚本,如 twitter 等。)我在 meta http-equiv="Content-Security-Policy : 脚本源 *
<meta http-equiv="Content-Security-Policy" content="default-src * 'unsafe-inline' data: gap: * 'unsafe-eval'; style-src 'self' 'unsafe-inline'; script-src * 'self' 'unsafe-inline' 'unsafe-eval';">
这可行,但很危险,因为它是敞开的。
所以我想仅为需要它的脚本添加“unsafe-eval”(在我的示例中为https://maps.googleapis.com)
有可能吗?
【问题讨论】: