Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Skrip ke Batas Bootstrap
Content Security Policy dapat berisi daftar panjang host skrip yang diizinkan tetapi tetap memberikan kewenangan eksekusi lebih luas daripada yang dimaksud pembuat aplikasi. Sumber host seperti https://cdn.example.net mengizinkan resource skrip yang cocok dari origin tersebut; aturan itu tidak menyatakan respons individual atau keputusan aplikasi mana yang dipercaya. Saat host yang diizinkan juga menyajikan file yang dikendalikan pengguna, endpoint JSONP lama, atau resource executable lain di luar set yang dimaksud aplikasi, batas berbasis host dapat menjadi terlalu luas.