Las cabeceras HTTP de seguridad son una de las formas más rápidas y baratas de añadir una capa extra de protección a tu aplicación web. Aquí están las indispensables:
Strict-Transport-Security (HSTS)
Fuerza a los navegadores a usar solo conexiones HTTPS, previniendo ataques de tipo Man-in-the-Middle (MitM).
Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy (CSP)
Es la mejor defensa contra Cross-Site Scripting (XSS). Le dice al navegador desde qué dominios es seguro cargar scripts, imágenes y estilos.
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted.com
X-Frame-Options
Previene ataques de Clickjacking prohibiendo que tu sitio sea cargado dentro de un <iframe> en sitios maliciosos.
X-Frame-Options: DENY (o SAMEORIGIN)
X-Content-Type-Options
Evita que el navegador intente "adivinar" el tipo de contenido (MIME sniffing), forzándolo a respetar lo que dice el servidor.
X-Content-Type-Options: nosniff