What is Content Security Policy (CSP) and How Does it Mitigate XSS?
Content Security Policy (CSP) is an HTTP response header that instructs modern browsers which dynamic resources are allowed to load and execute. By defining strict source whitelists, CSP prevents Cross-Site Scripting (XSS), data injection, and malicious payload execution even if an application has underlying HTML injection vulnerabilities.
# Modern Strict CSP Header Example:
Content-Security-Policy: default-src 'self'; script-src 'self' https://js.stripe.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; connect-src 'self' https://api.example.com; frame-ancestors 'none'; object-src 'none'; base-uri 'self'; upgrade-insecure-requests;