1、避免使用 eval() 或 new Function()
注:检查第三方库是否兼容 CSP 策略,有些老库可能偷偷用 eval(),要测试一下
2、尽量避免内联样式
<!-- ✅ 编译后可能变成 JS 赋值,所以能通过--><div:style="{ color: 'red'}"></div><!-- ✅ 或者 --><div:class="{ 'text-red': isRed }"></div><!-- ✅ 或者 --><divclass="text-red"></div><!-- 直接写内联,可能被 CSP 拦截 ❌ --><divstyle="color:red;"></div>