# GENERATED from csp::LEGACY_DANGEROUS_SCRIPT_VALUES - DO NOT hand-edit.
# Regenerate: GOSSAN_GEN_HIDDEN=1 cargo test -p gossan-hidden emit_csp_pack
# Tier-B recall FLOOR; extend via community *.toml under a
# `hidden-csp/` rules dir (see rules/hidden-csp/community/).
[[]]
= "'unsafe-inline'"
= "high"
= "CSP: unsafe-inline in script-src"
= "script-src allows 'unsafe-inline' - inline <script> tags and event handlers bypass CSP entirely. Any XSS injection point becomes exploitable. Fix: remove 'unsafe-inline' and use nonces or hashes for legitimate inline scripts."
[[]]
= "'unsafe-eval'"
= "medium"
= "CSP: unsafe-eval in script-src"
= "script-src allows 'unsafe-eval' - eval(), Function(), and setTimeout(string) are permitted. Attackers with a DOM injection can execute arbitrary JS. Fix: remove 'unsafe-eval' and refactor code to avoid eval-like patterns."
[[]]
= "data:"
= "high"
= "CSP: data: URI in script-src"
= """script-src allows data: URIs - attackers can inject scripts via <script src="data:text/javascript,...">. Fix: remove 'data:' from script-src."""