fix: CSP scriptSrcAttr explicitly allow unsafe-inline

This commit is contained in:
2026-07-15 04:39:23 +08:00
parent 125b4f99fc
commit 880e3905dc

View File

@@ -42,7 +42,7 @@ app.use(helmet({
imgSrc: ["'self'", "data:", "blob:"], imgSrc: ["'self'", "data:", "blob:"],
mediaSrc: ["'self'"], mediaSrc: ["'self'"],
connectSrc: ["'self'"], connectSrc: ["'self'"],
scriptSrcAttr: null, scriptSrcAttr: ["'unsafe-inline'"],
}, },
}, },
crossOriginEmbedderPolicy: false, crossOriginEmbedderPolicy: false,