Tolaria 是一款基于 Markdown 知识库管理的桌面应用。本文将围绕 ADR-0178,深入剖析其"脚本化 HTML 块(scripted HTML blocks)"在打包构建中面临的内联脚本被 CSP 拦截的问题,以及通过私有 Tauri URI 协议tolaria-html-block实现的独立策略边界解决方案。你会了解到:为什么srcdoc、data:、blob:无法解决问题;渲染器如何将净化后的 iframe 文档编码进协议路径;原生协议处理器如何以"失败关闭(fail closed)"的方式严格校验请求;以及该方案如何在不削弱应用窗口 CSP 的前提下,让显式选择scripts="sandboxed"的 HTML 块脚本在开发与打包环境中行为一致。读完本文,你将掌握 Tolaria 在打包 WebView 中安全交付自包含 HTML 预览的完整工程思路与可复用的安全设计模式。