У меня была та же проблема, но я смог ее решить, используя га sh с https://*.googleapis.com
в белом списке.
Директива script-src
позволяет разработчикам вносить в белый список определенный встроенный скрипт, указывая его ha sh в качестве допустимого источника скрипта.
Использование просто. Сервер вычисляет га sh содержимого конкретного блока сценария и включает в себя кодировку base64 этого значения в заголовке Content-Security-Policy
.
Например:
<meta http-equiv="Content-Security-Policy" content="script-src 'self' 'sha256-...4aQo=' https://*.googleapis.com">
Обратите внимание, что для динамических c приложений лучше использовать nonce .
Надеюсь, это поможет!