Yo, kenne das Gefühl, CSP kann manchmal echt nerven.

Hab auch schon damit rumgespielt und fand's am Anfang ziemlich verwirrend. Aber es hat mir geholfen, wenn ich mit nem guten Browser-Plugin wie "CSP Evaluator" gearbeitet hab. Dann sieht man schnell, was geht und was nicht.
Klar, CSP schützt nicht gegen alles, aber es ist ein guter Layer zusätzlich zu anderen Sachen. Wenn man CSP richtig konfiguriert, kann's echt helfen, viele XSS-Angriffe zu blocken. Aber ich glaub, der Schlüssel ist, es schrittweise einzuführen, damit man nicht gleich alles bricht. Vielleicht erstmal mit 'report-only' starten und schauen, welche Verletzungen es gibt. So hab ich's gemacht, und das war schon hilfreich.
Alternativen? Na ja, XSS-Filter sind auch ne Option, aber die sind nicht immer zu 100% zuverlässig. Und wenn du schon CSP nutzt, könntest du auch mal Content-Security-Policy-Report-Only-Header ausprobieren, um zu sehen, was durchrutscht, ohne gleich alles dicht zu machen.
Hast du schon probiert, die CSP-Header schrittweise zu verengen? Also erst mal locker starten und dann enger machen, wenn du siehst, dass alles funktioniert? Nur ne Idee!
