Недавно начал внедрять Content Security Policy на проекте — хотел понять, насколько реально помогает от всяких XSS и внедрений. Первое, что бросилось в глаза, — это насколько тонкая настройка нужна, иначе можно легко сломать функционал. У меня, например, слетели некоторые скрипты из-за жестких директив, пришлось долго ковыряться с allow-src.
Проверял через браузерные devtools и онлайн-сервисы, которые показывают, что блокируется и почему. Советую сразу вести лог и воспринимать ошибки CSP как подсказки, кто и что пытается загрузиться. Плюс стоит начать с report-only режима, чтобы понять, что реально мешает.