The policy looks strict but injected script still runs.
- Why:
- script-src contains 'unsafe-inline', which permits any inline script element to execute — which is exactly what an injected script is.
- Fix:
- Move inline scripts into files, or authorise each one with a per-response nonce or a hash.