CSP — политика браузера (defense in depth): что можно исполнять, откуда грузить ресурсы, кто может фреймить страницу и т.д.
Современная XSS-устойчивая политика авторизует скрипты через nonce или hashes на ответ, а не «все скрипты с origin». Предпочтительнее HTTP-заголовок: <meta> поддерживает не все директивы (например, нет полноценного frame-ancestors).