http://updates.html5rocks.com/2012/11/Content-Security-Policy-1-0-is-officially-awesome

object-src 옵션으로 소스를 불러오는 도메인에 제한을 둬서, 다른 도메인에 링크되는 악성 스크립트 같은게 실행되는 걸 막을 수 있는거야?

거기에 unsafe-inline 옵션으로 인라인 스크립트 실행도 막을 수 있고?

인라인 스크립트까지 막으면 개발자 입장에선 좀 불편하겠지만 xss 위험은 거의 없다고 봐도 되는거임?