Заголовки безопасности — что реально стоит ставить сейчас
Проверяю в своих проектах заголовки безопасности и вижу, что куча старых рекомендаций уже не катит или даже мешает. Например, Content-Security-Policy теперь надо настраивать аккуратнее, иначе страница ломается. X-Frame-Options остался удобным способом против clickjacking, но многие уже переходят на CSP frame-ancestors — с ним гибче.
Strict-Transport-Security не меняется — если HTTPS на сайте, то обязательно ставьте, иначе смысла нет. Referrer-Policy становится стандартом — помогает не раскрывать лишние данные реферера, да и проще настроить под нужды.
Довольно спорный момент — X-Content-Type-Options: nosniff. Его ставить стоит почти всегда, чтобы браузеры не пытались грызть контент иначе, чем по MIME, а то иногда баги лезут. А вот Feature-Policy (или Permissions-Policy) — редкий кто правильно включил, а зря, куча фишек в браузерах вообще можно так контролировать.
В общем, главная тема — не просто ставить все подряд, а понимать, какие заголовки реально нужны под твой сайт, и как их тестить. Кто как проверяет? У меня обычно browser DevTools + онлайн сервисы, но иногда полезно пробросить через proxy, чтобы точно видеть, что летит в ответах.