È possibile specificare i valori dell'elenco sorgente in base allo script src. La RFC menziona , ma non sono sicuro del suo utilizzo.
Ad esempio:
Content-Security-Policy:default-src *; script-src 'unsafe-inline' 'self';
Content-Security-Policy:script-src 'unsafe-inline' 'unsafe-eval' https://maps.googleapis.com/*';
Questa combinazione significa non consentire unsafe-eval
ovunque tranne le API di Google Maps (che ne hanno bisogno).
In caso contrario, significa davvero che le app devono rimuovere unsafe-eval
per tutto solo perché un servizio come Google Maps ne ha bisogno. Non sono sicuro che i nonce possano essere usati per questo tipo di situazioni.