Content-Security-Policy: l'header che i plugin anti-XSS non sostituiscono
La CSP è un header HTTP, non un plugin. Dice al browser da dove può caricare gli script. Report-Only prima, enforcement dopo. unsafe-inline la svuota....