Что проверяется
Content-Security-Policy (CSP)
HTTP Strict Transport Security (HSTS)
X-Frame-Options / frame-ancestors
X-Content-Type-Options
Referrer-Policy
Permissions-Policy
X-XSS-Protection
Cross-Origin-Embedder-Policy
Cross-Origin-Opener-Policy
Cross-Origin-Resource-Policy
Почему важны Security Headers
Защита от XSS и инъекций.Content-Security-Policy (CSP) ограничивает источники, с которых можно загружать скрипты, стили и другие ресурсы. Это эффективно блокирует большинство XSS-атак.
Защита от clickjacking.X-Frame-Options и frame-ancestors в CSP предотвращают встраивание вашего сайта во фреймы на сторонних ресурсах, блокируя атаки clickjacking и UI redressing.
Принудительное HTTPS.HSTS (Strict-Transport-Security) заставляет браузер всегда использовать HTTPS для вашего домена, даже если пользователь ввёл HTTP-адрес или перешёл по незащищённой ссылке.