Quiero diferir el código Javascript en línea pasado en src y lista de permitidos en CSP (Content-Security-Policy)
Para diferir el código JS en línea, me referí a: ¿Cómo diferir Javascript en línea?
Pero no veo una manera de incluir esto en la lista de permitidos en CSP.
Código
<script defer type="text/javascript" src="data:text/javascript,<code>"></script>Si incluyo datos* en la directiva script-src, recibo la infracción
The source list for the Content Security Policy directive 'script-src' contains an invalid source: `data*`. It will be ignored.Otro enfoque que veo es usar nonce, pero esto evitará que se carguen otros scripts que no tienen el valor de nonce.
Entiendo que hay otras formas de aplazar el script, incluida la definición del script en otro archivo local o alojarlo en alguna ubicación externa, pero estos dos de alguna manera no funcionan para mí, debido a otros factores. También necesito que el script funcione globalmente, por lo tanto, el tipo de módulo no servirá.
En pocas palabras, quiero una forma de incluir en la lista de permitidos el código Javascript cuando se pasa en el campo SRC en lugar del contenido del script.