Tengo un encabezado de seguridad de contenido que contiene un nonce generado aleatoriamente en cada solicitud.
Todos los scripts dentro del documento html tienen un atributo nonce con el valor asociado correcto.
Todo parece estar funcionando bien, excepto por un script cargado desde el script React compilado
El problema: el archivo React js incluido está bloqueado por CSP y el navegador no lo carga, incluso si agrego un nonce a la etiqueta del script.
Uso estas directivas CSP: Content-Security-Policy: script-src 'strict-dynamic' 'nonce-{0}' 'unsafe-eval' unsafe-inline
Así es como se ve la etiqueta del script. @nonce se reemplaza en el tiempo de ejecución.
<script nonce='@nonce' src='{someUrl}/app.js' defer> </script>