CSP Nâng cao CA 04 / 11

Script lạ lọt vào HTML — CSP có chặn được?

Cổng bệnh án điện tử (telehealth):

const csp = "default-src 'self'; script-src 'self' https://cdn.tailwindcss.com; ..."
w.Header().Set("Content-Security-Policy", csp)

Nếu 1 thẻ <script src="https://evil.example.com/x.js"> lọt được vào HTML (qua 1 lỗ hổng khác), CSP trên có ngăn được nó chạy không, vì sao?