Pour que ce soit efficace, le Javascript inline est bloqué , tout comme les fonctions comme eval qui permettrait l’exécution de code.
Malheureusement la granularité de CSP ne permet pas d'autoriser la fonction eval pour un script particulier, c'est tout ou rien.
Résultat, tu codes tout aux petits oignons et tu te retrouves à ajouter un "unsafe-eval" dans ta politique de sécurité CSP parce que sinon ton mashup avec google maps marche plus à cause d'un eval dans leur script.
C'est vraiment dommage. Si je suis passé à coté de quelque chose (à part OpenStreetMap), n'hesitez pas à me corriger, j'aimerais bien virer ce "unsafe-eval".
# CSP manque de granularité
Posté par zebul0n . En réponse au journal Content Security Policy 1.0 intégré à Firefox. Évalué à 2.
Malheureusement la granularité de CSP ne permet pas d'autoriser la fonction eval pour un script particulier, c'est tout ou rien.
Résultat, tu codes tout aux petits oignons et tu te retrouves à ajouter un "unsafe-eval" dans ta politique de sécurité CSP parce que sinon ton mashup avec google maps marche plus à cause d'un eval dans leur script.
C'est vraiment dommage. Si je suis passé à coté de quelque chose (à part OpenStreetMap), n'hesitez pas à me corriger, j'aimerais bien virer ce "unsafe-eval".