Quando lanci un'app con Cursor, Lovable o v0, il server risponde con una serie di header HTTP: istruzioni invisibili che il browser obbedisce prima di renderizzare qualsiasi cosa. Cinque di essi decidono buona parte della sicurezza del tuo sito, e quasi nessun template li porta attivati.
Content-Security-Policy (CSP)
È la regina. Dice al browser da quali domini può caricare script, stili o immagini. Se un attaccante riesce a iniettare uno <script> malevolo, una CSP solida gli impedisce di girare. Parti restrittivo e apri solo il necessario: default-src 'self' è una base onesta. L'errore classico è lasciare unsafe-inline, che butta via metà della protezione.
Strict-Transport-Security (HSTS)
Obbliga il browser a usare sempre HTTPS per un periodo, anche se l'utente scrive http://. Impedisce a qualcuno sulla stessa rete di degradarti la connessione. Un valore ragionevole è max-age=31536000; includeSubDomains. Attivalo solo quando sei sicuro che tutto il tuo dominio vada in HTTPS.
X-Frame-Options
Impedisce che il tuo sito venga caricato dentro un <iframe> di un'altra pagina. Senza, qualcuno può incorporare la tua app in un sito falso e ingannare gli utenti a cliccare dove non dovrebbero (clickjacking). Con DENY o SAMEORIGIN lo risolvi. La sua forma moderna vive dentro la CSP come frame-ancestors.
X-Content-Type-Options
Un solo valore: nosniff. Impedisce al browser di indovinare il tipo di un file ed eseguire come script qualcosa che hai servito come testo o immagine. È una riga, non c'è scusa per ometterla.
Referrer-Policy
Controlla quanta informazione dell'URL di origine viene inviata navigando altrove. Senza controllo, puoi far trapelare percorsi privati o token che viaggiano nell'URL. strict-origin-when-cross-origin è un equilibrio sensato tra privacy e analytics.
Controlla i tuoi con Scanaris
Questi header sono informazioni pubbliche: chiunque può leggerli, te compreso. Scanaris esegue un controllo di sola lettura di tutti e cinque (e di circa altre 45 cose) in una trentina di secondi, e per ognuno che manca ti porge un fix prompt pronto da incollare nella tua IA. Non sfrutta nulla e non tocca mai il tuo server: legge soltanto e ti dice cosa attivare. Scansiona il tuo sito e togliti il dubbio senza essere un esperto.