Un atacante inyecta un <script> en un campo de comentarios y el navegador lo ejecuta exactamente igual que si lo hubiera escrito el propio sitio: así funciona un ataque XSS clásico. Content Security Policy es la cabecera HTTP que le dice al navegador, con una lista explícita, de qué orígenes puede cargar scripts, estilos e imágenes, y bloquea todo lo demás antes de que se ejecute.

No reemplaza sanitizar el HTML del lado del servidor, pero funciona como una segunda barrera: si algo se filtra igual, CSP puede evitar que ese código llegue a correr en el navegador de la víctima.

TL;DR

Vas a entender cómo la cabecera Content-Security-Policy bloquea scripts no autorizados antes de que se ejecuten.

Vas a poder escribir una política CSP funcional con default-src, script-src y style-src en minutos.