Die Sicherheitsrichtlinie wird üblicherweise als HTTP-Header ausgeliefert. Sie kann unter anderem Skripte, Styles, Bilder, Frames und Verbindungen auf ausdrücklich erlaubte Quellen beschränken.

Eine wirksame CSP muss zur tatsächlichen Website passen und schrittweise getestet werden, damit notwendige Funktionen nicht unbeabsichtigt blockiert werden.