Quais cabeçalhos de segurança mais importam para um site típico?
Uma Content-Security-Policy estrita, o Strict-Transport-Security, o X-Content-Type-Options definido como nosniff e um controle de enquadramento como o X-Frame-Options ou o frame-ancestors da CSP cobrem os riscos de maior impacto: injeção de script, rebaixamento de protocolo, confusão de MIME e clickjacking. O Referrer-Policy e o Permissions-Policy são acréscimos valiosos para limitar o vazamento de dados e restringir APIs poderosas do navegador.