CSP реально помогает держать нехороший код под контролем, если не лезть в unsafe-inline и не впускать всё подряд. Но да, настройка — это время и постоянный мониторинг, особенно с кучей внешних скриптов. Главное — не фанатеть сразу, а потихоньку добавлять разрешённые домены и проверять, не ломается ли что. В общем, это как сетка безопасности, а не супер-щит.