/** * src/middleware/csp.js — Content Security Policy директивы. * * Экспортирует объект CSP_DIRECTIVES для передачи в helmet({ contentSecurityPolicy }). * Так CSP применяется один раз вместе с остальными заголовками helmet. * * Текущее ограничение: EJS-шаблоны используют inline