【发布时间】:2020-03-19 13:48:05
【问题描述】:
这是我当前应用的 script-src 内容安全策略:
script-src 'self' 'unsafe-inline' https://maps.googleapis.com https://maps.gstatic.com;
正在尝试加载以下外部 js 代码:
https://maps.googleapis.com/maps/api/js?key=${GOOGLE_API_KEY}&libraries=places&language=he
使用 unsafe-inline 它可以工作,但可能不安全,所以我想在我的代码中删除它,但它不允许脚本运行。 尝试向 script-src 添加一个值,例如https://maps.googleapis.com/*,但它仍然不起作用。 如何允许来自特定域的脚本?
【问题讨论】:
标签: javascript html reactjs google-maps content-security-policy