このタグの記事 1 件
セキュリティヘッダは多く並べるほど良いものではない。3つに分けて考える——今も効くもの(CSP・HSTS・X-Frame-Options・nosniff・Referrer-Policy・Permissions-Policy)、もう役目を終えたもの(Expect-CTは2021年6月時点でほぼ不要)、そして入れると害になり得るもの(X-XSS-ProtectionはMDNが非推奨かつ非標準とし、安全なサイトにXSSを作り出しうると警告)。コピペ元の一覧が古いと、害のある設定まで一緒に持ち込むことになる。