В настоящее время я включаю CSP со следующей конфигурацией:
Header set Content-Security-Policy: "default-src 'self' data:; script-src 'self'
'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:"
Похоже, он не делает многого для улучшения реальной безопасности. Реальная проблема связана с встроенным JS. Это может быть отменено в любое время. Разрешение небезопасного inline не защищает нас от того, от чего он защищает нас?
Спасибо за ваше время.