找出 CSP nonce 里的 bug

来自 安全响应头
Node 24 进阶 4分钟 找出 1处问题

找出这段生成的 CSP nonce 中间件中的安全缺陷。

JavaScript
import { randomBytes } from 'node:crypto';

const nonce = randomBytes(16).toString('base64');

function addCsp(request, response, next) {
  response.locals.nonce = nonce;
  response.setHeader(
    'Content-Security-Policy',
    `default-src 'self'; script-src 'nonce-${nonce}'`,
  );
  next();
}
在试验场中打开
报告错误