Всетаки CSP настроить попроще будет.
CSP всего лишь запрещает выполнение скрипта, к сожалению от подмены трафика это не спасёт, если операторы JS файлы заменяют, то и head могут заменить в будущем. Тогда придется на сервере прописывать CSP, ладно бы блоков от РКН не было и реклама всегда одна стояла от яндекса и гугла. Но ведь на кино сайтах домены меняются постоянно и реклама тоже, + иногда нужно вставить плеер с какой-нибудь соц сети или сайта, это получается каждый новый раз нужно будет не забыть лезть в файлы сервера и прописывать новый источник. И люди иногда жалуются на форумах, что некоторых тизеры могут не отображаться. Много гемора получается, стоит того, только если портал крупный и есть админ, который будет всё это делать.
Сейчас пока я останавливаюсь на SSL и со временем буду подключать CSP уже как доп защиту.