Qu'est-ce que CSP nous protège si nous autorisons la sécurité en ligne?

Actuellement, je suis en permettant CSP avec la configuration suivante:

Header set Content-Security-Policy: "default-src 'self' data:; script-src 'self'
         'unsafe-inline'; style-src 'self' 'unsafe-inline'; img-src 'self' data:"

Semble qu'il ne fait pas beaucoup pour améliorer la sécurité. La vraie question est en ligne JS. Cela peut être désactivé à tout moment. Permettant dangereux-inline ne nous protège pas de beaucoup, que fait-il de nous protéger?

Merci pour votre temps.

source d'informationauteur Zernel