Шпаргалка по заголовкам безопасности

Описания распространённых заголовков безопасности HTTP и копирование примеров в один клик. 100% бесплатно, работает локально в вашем браузере — ничего не загружается на наши серверы.

HSTS​

Принудительный HTTPS (max-age один год)

Strict-Transport-Security: max-age=31536000; includeSubDomains

X-Content-Type-Options​

Отключить MIME-сниффинг

X-Content-Type-Options: nosniff

X-Frame-Options​

Запретить встраивание (эквивалент DENY)

X-Frame-Options: DENY

Referrer-Policy​

Ограничить Referer

Referrer-Policy: strict-origin-when-cross-origin

Permissions-Policy (пример)

Отключить некоторые чувствительные API

Permissions-Policy: camera=(), microphone=(), geolocation=()