Заголовки безопасности на сайте — что реально стоит добавить?
Народ, кто как с заголовками безопасности обходится? Например, ставите ли вы Content-Security-Policy? У меня пока базовый набор: X-Frame-Options, X-XSS-Protection и Strict-Transport-Security — вроде помогают, но не уверен, что хватает.
Проверяю через securityheaders.com и иногда через браузерные devtools — там видно, что почти всегда чего-то не хватает или стоит по-другому настроить. CSP вообще головная боль, если есть внешние скрипты и стили, долго мучался с подписями.