厳格 CSP (meta) で再現
このページは
script-src 'self' https://cdn.shopify.com のみを許可する
meta CSP を宣言している。widget-dev2 origin が無いので si.js はブロックされる。
低コントラストのサンプル文(コントラスト機能の検証用)。
一次証拠の取り方
一次証拠は DevTools Console の "Refused to load the script
https://widget-dev2.sitedrive.ai/si.js ... Content Security Policy"。
securitypolicyviolation イベントは Chrome が listener 登録前に
fire するため信用しない。ここでは widget が mount しない (host 不在) ことから
ブロックを間接判定する。