コンテンツセキュリティポリシー
Content Security Policy(CSP) CSP を利用すると、ブラウザは Web ページが許可されたドメインからのリソースのみ読み込むように強制される
HTTP レスポンスヘッダの場合、Content-Security-Policy で定義できる
Content-Security-Policy: default-src 'self'; img-src *; script-src https://trusted.cdn.com
詳細
default-src 'self';: すべてのタイプのリソースに対して、同一 オリジン からのみコンテンツを読み込む img-src *;: 画像はどのオリジンからも読み込める
script-src https://trusted.cdn.com: JavaScript のスクリプトは https://trusted.cdn.com のみ読み込める