La política de seguridad de contenido (CSP) sha256 no coincide en Chrome 74.x pero funciona bien en Chrome 75.x

La política de seguridad de contenido (CSP) sha256 no coincide en Chrome 74.x pero funciona bien en Chrome 75.x

Estoy intentando establecer una Política de seguridad de contenido (CSP) muy estricta en mi sitio de la siguiente manera:

base-uri 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' 'report-sample' https: http: 'sha256-lfXlPY3+MCPOPb4mrw1Y961+745U3WlDQVcOXdchSQc=' 'sha256-rRMdkshZyJlCmDX27XnL7g3zXaxv7ei6Sg+yt4R3svU=' 'nonce-[CSP-NONCE]' 'Strict-Dynamic' 'unsafe-hashes';frame-src 'self';object-src 'none';report-uri /report-csp;

Pero encuentro que, en Chrome/74.0.3729.169, sha256-lfXlPY3+MCPOPb4mrw1Y961+745U3WlDQVcOXdchSQc=no coincide con el script 'javascript:;'.

Sé que funciona en Chrome/75.x

El informe de Chrome/74.0.3729.169 es el siguiente:

{"csp-report":{"document-uri":"https://xxx.xxx.com/","referrer":"https://xxx.xxx.com/","violated-directive":"script-src-elem","effective-directive":"script-src-elem","original-policy":"base-uri 'self';script-src 'self' 'unsafe-inline' 'unsafe-eval' 'report-sample' https: http: 'sha256-lfXlPY3+MCPOPb4mrw1Y961+745U3WlDQVcOXdchSQc=' 'sha256-rRMdkshZyJlCmDX27XnL7g3zXaxv7ei6Sg+yt4R3svU=' 'nonce-ICXBmlKCIhrG35lflJLb' 'Strict-Dynamic' 'unsafe-hashes';frame-src 'self';object-src 'none';report-uri /report-csp;","disposition":"report","blocked-uri":"inline","line-number":1,"source-file":"https://xxx.xxx.com/","status-code":0,"script-sample":"javascript:;"}}

¿Es eso un error en Chrom 74.x?

FWIW, otro hash en la política funciona tanto en Chrome 74.x como en Chrome 75.x.('sha256-rRMdkshZyJlCmDX27XnL7g3zXaxv7ei6Sg+yt4R3svU=' means 'javascript:void(0)')

El agente de usuario para el navegador es:

user-agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10_14_5) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/74.0.3729.169 Safari/537.36 –

información relacionada