Die Content-Security-Policy script-src Direktive ist die kritischste CSP-Direktive zur XSS-Prävention. Sie kontrolliert erlaubte Quellen für JavaScript via <script> Tags, Event-Handler und javascript: URLs. Durch Nonce- oder Hash-basierte Whitelists verhindert sie Cross-Site-Scripting-Angriffe selbst bei injiziertem HTML.