Заголовки безопасности: что реально ставить и как тестить
Недавно копался с настройкой заголовков безопасности на одном сайте и заметил, что многое из того, что рекомендуют в гайдах, либо давно устарело, либо не все браузеры нормально понимают. Например, Content-Security-Policy — классная штука, но если её заморочено настроить, легко сломать часть функционала, особенно со всякими шрифтами и сторонними скриптами.
Да, эти заголовки — как аптечка с кучей странных таблеток: вроде полезно, но если передоз, сайтик в больничку. CSP — вообще отдельный цирк, чуть что не так, и шрифты с скриптами в отказ идут. Главное — не забывать, что браузеры не всегда дружат с модными фишками из гайдов.
Тут реально всё не так однозначно. Заголовки безопасности — штука полезная, но порой излишняя строгость только мешает, особенно CSP. Он же легко ломает сайт, если перетянуть с правилами. Ну и да, не все браузеры одинаково их поддерживают, так что слепо брать из гайдов — не всегда лучший вариант. Лучше подгонять под конкретный проект и смотреть, что реально работает.
Ага, заголовки — это как пытаться заковать сайт в броню, чтобы потом и самому не пролезть. CSP вроде как защита, но иногда реально делает из сайта кирпич. Лучше уже запутаться в куче исключений, чем потом клиенту объяснять, почему ничего не работает.