Я проверяю заголовки безопасности через DevTools. Открываю вкладку Network, выбираю основной документ и смотрю Response Headers. Если заголовков X-Frame-Options, X-Content-Type-Options, HSTS нет — это дефект. Эти заголовки защищают от clickjacking, MIME-sniffing атак и принуждают использовать HTTPS. Их отсутствие — уязвимость.

-X-Frame-Options — защита от встраивания сайта в iframe (clickjacking)

  • X-Content-Type-Options: nosniff — запрет браузеру "угадывать" тип контента
  • Strict-Transport-Security — принудительное использование HTTPS
  • Content-Security-Policy — защита от XSS атак

Довольно важные вещи. Когда я обучалась фронтенду, даже там не доходила до такого уровня проверки безопасности. Когда деплоила личные сайты, максимум с меня требовался SSL сертификат, доказыающий безопасность сайта и позволяющий пользователям заходить на мою страницу.