En détail
Une politique comme default-src 'self' bloque tout ce qui est chargé ailleurs, ce qui limite beaucoup les dégâts d'une faille de cross-site scripting (Cross-site scripting (XSS)) car les scripts injectés ne peuvent pas s'exécuter. Les politiques sont en général d'abord déployées en mode rapport seul, puis appliquées.