ترويسات الأمان
يُكتب أيضاً: HTTP Security Headers, CSP
تعليمات يرسلها السيرفر للمتصفح مع كل صفحة، مثل HSTS وX-Content-Type-Options، لمنع هجمات شائعة في المتصفح. تكلفتها صفر، لكن Content Security Policy يحتاج اختبارًا مع منشئات الصفحات.
ترويسات الأمان (Security Headers) تعليمات يرسلها السيرفر مع كل صفحة ليطلب من المتصفح تفعيل حمايات إضافية. المتصفح ينفذها تلقائيًا فتغلق أصنافًا كاملة من الهجمات دون تغيير في كود الموقع.
أهمها: Strict-Transport-Security لفرض https، وX-Content-Type-Options لمنع تخمين نوع الملف، وX-Frame-Options لمنع عرض موقعك داخل إطار في موقع آخر، وReferrer-Policy، وContent-Security-Policy التي تحدد المصادر المسموح تحميل السكربتات منها.
تضيفها من إعدادات السيرفر أو CDN أو إضافة أمان. الأربع الأولى آمنة للتفعيل مباشرة، أما سياسة أمان المحتوى فتحتاج اختبارًا لأنها قد تعطل منشئ الصفحات وأكواد التتبع.
