Tengo un fragmento de código JavaScript incrustado en línea en una página que descarga y agrega al cuerpo mi código JavaScript principal desde un CDN diferente, cdnjs.com/xyz/main.js . Hasta ahora esto ha funcionado bien para mis clientes. main.js puede realizar llamadas AJAX y funcionar normalmente.
¿Es correcta mi suposición de que los clientes deben haber permitido en su política de CSP el dominio cdnjs.com ? ¿Y este proceso es necesario para una configuración como la mía?
Si cambio mi JavaScript principal para descargar y ejecutar adicionalmente un nuevo código JavaScript de otro dominio, cdnjs2.com/abc/new.js , ¿funcionará bien este nuevo código JavaScript y podrá realizar llamadas AJAX?
¿Es correcta mi suposición de que los clientes deben haber permitido en su política de CSP el dominio cdnjs.com?
Bueno, dado que por defecto no hay una política de CSP para una página, sería más cierto decir que no deben prohibir ese dominio si tienen un CSP.
Si cambio mi JavaScript principal para descargar y ejecutar adicionalmente un nuevo código JavaScript desde otro dominio...
Cuando hay un CSP, se deben permitir todas las ubicaciones desde las que se origina JS, incluso si el código que lo origina proviene de una ubicación permitida.