Если я правильно понимаю CSP , *
соответствует любому источнику , но вы хотите разрешить загрузку / интерпретацию данных .Попробуйте изменить Content-Security-Policy
на data:
вместо *
.
Например:
<meta http-equiv="Content-Security-Policy" content="default-src 'self'; font-src data:" />
Но будьте осторожны:
data:
Разрешает использовать данные: URI для использования в качестве источника контента.Это небезопасно;Злоумышленник также может ввести произвольные данные: URI.Используйте это экономно и определенно не для сценариев.