У меня есть политика безопасности содержимого:
default-src 'none';
style-src 'self';
script-src 'self' https://www.google-analytics.com;
img-src 'self' https://www.google-analytics.com;
connect-src 'self';
На моей странице я поместил встроенный код GA в async script:
<script src="/javascript/ga.js" async></script>
Это приводит к ошибке CSP:
Отказался загрузить script 'данных: приложение /JavaScript; base64, KGZ1bmN0aW9uKCkgewoJLy8gaHR0cHM6Ly9kZXZl... 07Cgl9OwoJZ2EucmVtb3ZlID0gbm9vcGZuOwoJd2luZG93W2dhTmFtZV0gPSBnYTsKfSkoKTs =', потому что он нарушает следующие директивы Content Security Policy: "script -src 'я' https://www.google-analytics.com".
Можно ли использовать этот script из JS файла, и если не так, как мне нужно изменить CSP?