I security header sono istruzioni che il server dà al browser su come trattare la pagina. Quelli che contano:
- Strict-Transport-Security (HSTS) – "parla con me solo in HTTPS", per sempre
- Content-Security-Policy – la whitelist di cosa la pagina può caricare ed eseguire: il singolo header più potente (e più delicato da scrivere)
- X-Content-Type-Options: nosniff – vieta al browser di "indovinare" i MIME type
- X-Frame-Options / CSP
frame-ancestors– anti-clickjacking - Referrer-Policy e Permissions-Policy – privacy e API del browser sotto controllo
Per verificarli: DomainMate li controlla in monitoraggio continuo, e per i siti statici agssh li valida in modo fail-closed contro il deployment live.