Dodaj brakujące nagłówki bezpieczeństwa

2026-07-12 · updated 2026-09-05

Problem

W odpowiedzi serwera brakuje co najmniej jednego standardowego nagłówka bezpieczeństwa. Crawler zapisuje zastane nagłówki w sub-dokumencie security; wszystko, czego tam nie ma, trafia do tej rekomendacji.

Dlaczego to ważne

Jak naprawić

Ustaw nagłówki na poziomie serwera WWW lub CDN, potem ponów crawl, by zweryfikować:

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
add_header Content-Security-Policy "default-src 'self'" always;
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options "DENY" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;

Na złożonych stronach zacznij od trybu raportowania (Content-Security-Policy-Report-Only), potem wymuś politykę.