Quels en-têtes de sécurité comptent le plus pour un site web typique ?
Une Content-Security-Policy stricte, Strict-Transport-Security, X-Content-Type-Options réglé sur nosniff et un contrôle d'inclusion dans des cadres tel que X-Frame-Options ou frame-ancestors de la CSP couvrent les risques les plus lourds de conséquences : injection de script, rétrogradation de protocole, confusion MIME et clickjacking. Referrer-Policy et Permissions-Policy sont des ajouts précieux pour limiter les fuites de données et restreindre les API puissantes du navigateur.