Шпаргалка по заголовкам безопасности
Описания распространённых заголовков безопасности HTTP и копирование примеров в один клик. 100% бесплатно, работает локально в вашем браузере — ничего не загружается на наши серверы.
HSTS
Принудительный HTTPS (max-age один год)
Strict-Transport-Security: max-age=31536000; includeSubDomains
X-Content-Type-Options
Отключить MIME-сниффинг
X-Content-Type-Options: nosniff
X-Frame-Options
Запретить встраивание (эквивалент DENY)
X-Frame-Options: DENY
Referrer-Policy
Ограничить Referer
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy (пример)
Отключить некоторые чувствительные API
Permissions-Policy: camera=(), microphone=(), geolocation=()