En detalle
Una política como default-src 'self' bloquea todo lo cargado desde otro sitio, lo que limita mucho el daño de un fallo de cross-site scripting (Cross-site scripting (XSS)) porque los scripts inyectados no pueden ejecutarse. Las políticas suelen desplegarse primero en modo solo informe y después se aplican.