在ABAP项目里看到下面这种配置时,很多开发人员会产生一个很自然的疑问。Content-Security-Policy script-src 'self' 'unsafe-inline'尤其是在安全扫描报告里看到unsafe-inline被标成风险项之后,很容易把问题理解成,是否需要在某个ABAP程序、某个RAP服务、某个OData服务里手工打开或者关闭unsafe-inline。这里最重要的结论可以直接放在开头。正常的ABAP业务开发,并不需要像操作一个ABAP开关那样去手动操作unsafe-inline。因为unsafe-inline根本不是ABAP语言的语法,也不是某个ABAPRuntime 参数。它属于浏览器安全机制Content Security Policy,简称CSP。它通常出现在服务器返回给浏览器的Content-Security-PolicyHTTP Response Header 中,最终解释这条规则的是浏览器,而不是ABAPRuntime。CSP的主要用途之一就是限制页面可以执