Une CSP suffit-elle à sécuriser mes pages de paiement ?
Non. Une CSP restreint les sources des scripts mais ne peut pas savoir si un script autorisé a été altéré. Les exigences 6.4.3 et 11.6.1 de PCI DSS attendent que vous gériez quels scripts s'exécutent et que vous surveilliez leur intégrité et leur comportement ; c'est cette seconde moitié qu'une CSP ne fournit pas.