La directive HTTP Content-Security-Policyscript-src-attr indique les sources valides pour les gestionnaires d'évènement déclarés dans le document HTML. Cela inclut les scripts déclarés à même les attributs comme onclick, mais pas les URL chargées directement par des éléments (voir script-src-elem pour ces derniers).
Oui, si cette directive est absente, l'agent utilisateur consultera la directive script-src, qui a pour valeur par défaut celle de la directive default-src.
Si la directive script-src-attr est absente, l'agent utilisateur se rabat sur la valeur de la directive script-src, qui elle-même a pour valeur par défaut celle de la directive default-src.