CSP: object-src
objectタグ
、
embedタグ
、
appletタグ
Flash
や
Java Applet
など現在はあまり使われていないやつ関連
使われていないからこそ狙われがちなので、
object-src 'none'
を指定しておくべき