Сервер генерирует nonce на запрос (или hash содержимого script) и разрешает только скрипты с этим nonce/hash в script-src, блокируя инлайн XSS-payload без валидного nonce.
Разбор
- Nonce должен быть криптостойким и уникальным на ответ.
- Не ставьте nonce на все подряд без ревизии.
- Strict-dynamic упрощает цепочки trusted script (с оговорками).
- Внедрение CSP лучше с Report-Only → enforce.
Итог
Nonce/hash — путь к CSP без 'unsafe-inline', сильнее против XSS.