Support in current browsers

Checked against the current browser versions recorded in MDN browser data 8.0.7.

BrowserMinimumOutcomeReason
Chrome150Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Edge150Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Firefox152Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Safari26.5Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Chrome for Android150Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Firefox for Android152Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Safari on iOS26.5Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Android WebView150Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.
Samsung Internet29.0Not enough browser dataBCD 8.0.7 does not publish a standalone compatibility statement for CSP nonce source expressions.

What this feature can and cannot do

Helps protect against

  • Injected inline script execution

Does not guarantee

  • Nonce disclosure or reuse
  • Unsafe trusted scripts
  • DOM injection that reaches an allowed sink

What you need before using it

  • Per-response nonce generation
  • A CSP script source policy

Fallback to keep in place

Use a carefully scoped CSP and avoid inline script where a nonce deployment cannot be validated.