I security header sono istruzioni che il server dà al browser su come trattare la pagina. Quelli che contano:
- Strict-Transport-Security (HSTS): "parla con me solo in HTTPS", per sempre
- Content-Security-Policy: la whitelist di cosa la pagina può caricare ed eseguire: il singolo header più potente (e più delicato da scrivere)
- X-Content-Type-Options: nosniff: vieta al browser di "indovinare" i MIME type
- X-Frame-Options / CSP
frame-ancestors: anti-clickjacking - Referrer-Policy e Permissions-Policy: privacy e API del browser sotto controllo
Per verificarli: DomainMate li controlla in monitoraggio continuo, e per i siti statici agssh li valida in modo fail-closed contro il deployment live.