Что важно понять
Security headers — HTTP response headers, которые подсказывают браузеру защитное поведение.
| Заголовок | Зачем |
|---|
Content-Security-Policy | ограничить источники/скрипты (XSS defense in depth) |
X-Content-Type-Options: nosniff | не угадывать MIME |
Strict-Transport-Security | форсировать HTTPS (HSTS) |
Content-Security-Policy: frame-ancestors ... | кто может встраивать (anti-clickjacking); X-Frame-Options — узкий legacy |
Referrer-Policy | сколько referrer уходит |
Permissions-Policy | вкл/выкл возможности браузера для страницы/фреймов |
CSP — не замена безопасному output handling.
Итог: набор заголовков закрывает разные классы атак; настраивай осознанно, проверяй в staging.