Quali header di sicurezza utilizza amaise?
Tutte le risposte di amaise includono header di sicurezza completi:
Header | Valore | Scopo |
Strict-Transport-Security | max-age=31536000; includeSubDomains; preload | Forza HTTPS per 1 anno, incluse le sottodomini |
Content-Security-Policy | default-src 'none'; script-src 'self'; object-src 'none'; base-uri 'none'; frame-ancestors 'self' | Previene XSS, iniezione di dati, clickjacking |
X-Content-Type-Options | nosniff | Previene il MIME-Type sniffing |
Referrer-Policy | same-origin | Nessun referrer verso siti esterni |
Permissions-Policy | Negato: fotocamera, microfono, geolocalizzazione, pagamenti, USB e altro | Disabilita API del browser non necessarie |
Politica CORS: whitelist esplicita di origin (nessun wildcard), credenziali solo con origin nominati, metodi HTTP e header limitati.