script-src 'none'
svg<svg xmlns="http://www.w3.org/2000/svg"> <image ...></image> <foreignObject> <script>alert("hello!");</script> </foreignObject> </svg>