Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Script ke Root yang Diotorisasi
Content Security Policy dapat membatasi eksekusi script tanpa memelihara daftar panjang hostname tepercaya. Policy berbasis nonce memberi token yang tidak dapat diprediksi dan spesifik untuk satu respons kepada elemen script tertentu. Saat strict-dynamic juga hadir, browser yang mendukungnya dapat meneruskan kepercayaan dari root script terotorisasi ke script yang dibuat root tersebut secara programatis. Batas keamanannya berubah. Kepercayaan melekat pada root eksekusi yang diotorisasi, bukan pada setiap origin jaringan yang mungkin menyajikan JavaScript.