CSP
Content Security Policy. Header HTTP que restringe o que pode executar na página.
Define allowlist de sources para scripts, styles, imagens, fonts, etc. Bloqueia inline scripts sem nonce. Previne execução mesmo se XSS ocorrer. Implementação: Content-Security-Policy header ou meta tag.
Em toda aplicação de produção com dados sensíveis. Com Report-Only primeiro para detectar violações.
Nunca como única defesa — use junto com sanitização, SameSite, HttpOnly.
Cross-Site Scripting. Injeção de JavaScript malicioso em página confiável.
Cross-Site Request Forgery. Site malicioso dispara ação em seu site usando cookies do usuário.
Cross-Origin Resource Sharing. Browser bloqueia requests cross-origin por padrão. Servidor pode liberar via headers.
Flag de cookie que impede acesso via JavaScript. Protege contra roubo de token por XSS.
Flag de cookie que controla envio em requests cross-site. Principal defesa contra CSRF.