Nástroje → CSP
default-src je záloha jen pro fetch direktivy. base-uri, form-action ani frame-ancestors pod ni nespadají — politika default-src 'none' tedy pořád dovolí odeslat formulář kamkoliv.
Blok <script
type="application/ld+json"> se strukturovanými daty
pod script-src nespadá: podle HTML
normy je to data block, prohlížeč ho nikdy nespouští,
takže otisk k němu není potřeba. Stránka se dvěma stovkami
takových bloků může mít script-src 'none'
a nerozbije se nic. Atributu onclick se to
netýká — ten skript je, a řeší ho
script-src-attr.
Hostitele a cestu ve zdroji rozebere
/adresa, otisk pro
'sha256-…' spočítá /hash.
Rozebere hlavičku Content-Security-Policy na direktivy a zdroje a dopočítá, co z ní pro prohlížeč skutečně plyne: kterou direktivu si vezme pro skript, styl, rámec nebo formulář, které zdroje se cestou zahodí (nonce vypíná 'unsafe-inline', 'strict-dynamic' vypíná seznam hostitelů) a co default-src vůbec nekryje. Počítá v prohlížeči, nic se neodesílá.
'sha256-…' se počítá z těla skriptu; tenhle nástroj ho rovnou vypíše v base64, tedy v zápisu, který do politiky patří.