¿Es posible usar nonce con una solicitud de API para que connect-src en CSP detecte que no es una dirección maliciosa?
Hasta ahora he visto que nonce solo se puede usar en script-src o style-src, no en connect-src
Hasta ahora solo he podido poner la lista de URL en connect-src...
Si alguien tiene un ejemplo en Angular o js, por favor comparta
así es como se parece a mi csp:
connect-src 'auto' datos: https://url wss://url 'nonce-the_nonce'; script-src 'self' 'nonce-the_nonce';
la solicitud de recuperación con un nonce ( ESTA URL NO ESTÁ INCLUIDA EN MI lista de URL de datos de connect-src, quiero que funcione con un nonce):
<script nonce="the_nonce"> fetch(`https://url`,{method:'GET'}).then(res=>{ console.log(res.status); },err=>{ console.log(err.errorStatusCode); }); </script>el error que obtengo:
Se negó a conectarse a 'https://url' porque infringe la siguiente directiva de Política de seguridad de contenido: "connect-src 'self' data: https://url wss://url 'nonce-the_nonce".