La politique script-src * 'unsafe-inline' 'unsafe-eval' de Qc est trop ouverte. Il autorise les scripts en ligne et les scripts de n'importe quelle source, c'est-à-dire qu'il ne protège pas contre XSS. Doit autoriser les sources spécifiques à l'hôte, pour Google Maps.
Un moyen simple de configurer CSP pour la première fois consiste à examiner les erreurs dans la console du navigateur (de préférence dans Chrome) et à ajouter des sources bloquées aux directives dans lesquelles elles sont bloquées.
Si possible, évitez 'unsafe-inline' et 'unsafe-eval' dans les scripts, cela réduit considérablement la protection CSP. default-src * trop devrait être évité puisque toutes les directives de secours non spécifiées seront ouvertes.