Простыми словами
Механизм браузера, ограничивающий допустимые источники скриптов, стилей и других ресурсов, чтобы снизить риск выполнения нежелательного контента. Например, сайт разрешает скрипты только со своего домена и конкретного CDN. Внедрённый злоумышленником inline-скрипт браузер блокирует по политике CSP. Поэтому проверяют весь путь запроса от браузера до сервера и обратно - иначе локально правильное решение может ухудшить загрузку, совместимость или устойчивость страницы.
Пример при разработке
Сайт разрешает скрипты только со своего домена и конкретного CDN. Внедрённый злоумышленником inline-скрипт браузер блокирует по политике CSP.
Это редакционный пример применения, а не часть определения или доказательство концепции.Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Решение принимают без учета механизма «Content Security Policy», оценивая только ближайший эффект.
Перед изменением проверяют, как «Content Security Policy» влияет на ограничения, стимулы, зависимости и вторичные последствия.
Ограничения
«Content Security Policy» объясняет только часть происходящего в области «Веб-архитектура». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
World Wide Web Consortium. Content Security Policy Level 3. 2026. W3C Working Draft.