【发布时间】:2018-09-30 01:07:39
【问题描述】:
我将我的 React 应用程序与 Webpack 捆绑并添加 Content Security Policy (CSP) 标头(特别是,不允许在 script-src 中使用 unsafe-eval)。当然,我确保我的最终包和块不包含eval()。但是,最新的 Firefox-dev 63.0b10 仍然拒绝加载主块并出现以下错误:
内容安全政策:页面设置阻止加载 自身资源(“script-src”)。来源:调用 eval() 或相关 功能被 CSP 阻止。
好吧,但我的包中没有eval()。
那些“相关功能”可能是什么?
附注这是self-answered question,但请随意扩展
【问题讨论】:
标签: javascript eval content-security-policy