Я проверяю заголовки безопасности через DevTools. Открываю вкладку Network, выбираю основной документ и смотрю Response Headers. Если заголовков X-Frame-Options, X-Content-Type-Options, HSTS нет — это дефект. Эти заголовки защищают от clickjacking, MIME-sniffing атак и принуждают использовать HTTPS. Их отсутствие — уязвимость.
-X-Frame-Options — защита от встраивания сайта в iframe (clickjacking)
- X-Content-Type-Options: nosniff — запрет браузеру "угадывать" тип контента
- Strict-Transport-Security — принудительное использование HTTPS
- Content-Security-Policy — защита от XSS атак
Довольно важные вещи. Когда я обучалась фронтенду, даже там не доходила до такого уровня проверки безопасности. Когда деплоила личные сайты, максимум с меня требовался SSL сертификат, доказыающий безопасность сайта и позволяющий пользователям заходить на мою страницу.