Частый набор: X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy, Frame-Options/frame-ancestors в CSP против clickjacking, иногда COOP/COEP для изоляции.
Разбор
nosniff снижает MIME-sniff XSS.
- Clickjacking:
frame-ancestors 'none' или whitelist.
- Не полагайтесь только на устаревший
X-XSS-Protection.
- Проверяйте заголовки на CDN/Nginx и приложении на согласованность.
Итог
Набор headers — дешёвый слой hardening на edge и в app.