Retour à la leçonMission
Mission : la CSP qui a bloqué le tableau de bord en production
Diagnostiquer une CSP mal conçue à partir d'erreurs de console, puis la corriger sans réintroduire une faiblesse contre le XSS.
Contexte
Après l'activation d'une nouvelle Content-Security-Policy sur technologik.local, les utilisateurs signalent que le tableau de bord ne fonctionne plus : la console du navigateur affiche Refused to execute inline script because it violates the following Content Security Policy directive: "script-src 'self'". Le développeur qui a écrit ce script inline pour initialiser un graphique n'a pas anticipé la CSP.