CSP — HTTP-заголовок (или meta), задающий, откуда страница может грузить скрипты, стили, картинки и т.д.; цель — ограничить XSS и нежелательные включения даже при ошибке экранирования.
Разбор
default-src, script-src, object-src 'none' — типичный каркас.
- Избегайте
'unsafe-inline' / 'unsafe-eval' без крайней нужды.
- Nonces/hashes для легитимных inline script.
- Report-Only режим помогает внедрять без поломки прода.
Итог
CSP — defense-in-depth против XSS и нежелательных ресурсов.