Kiedy wypuszczasz aplikację z Cursorem, Lovable albo v0, serwer odpowiada zestawem nagłówków HTTP: niewidzialnych instrukcji, których przeglądarka słucha, zanim cokolwiek wyrenderuje. Pięć z nich decyduje o sporej części bezpieczeństwa twojej strony, a niemal żaden szablon nie ma ich włączonych domyślnie.
Content-Security-Policy (CSP)
To królowa. Mówi przeglądarce, z jakich domen może ładować skrypty, style albo obrazy. Jeśli atakującemu uda się wstrzyknąć złośliwy <script>, solidny CSP nie pozwoli mu się wykonać. Zacznij restrykcyjnie i otwieraj tylko to, co konieczne: default-src 'self' to uczciwy punkt wyjścia. Klasyczny błąd to zostawienie unsafe-inline, które wyrzuca połowę ochrony.
Strict-Transport-Security (HSTS)
Zmusza przeglądarkę, żeby przez pewien czas zawsze używała HTTPS, nawet jeśli użytkownik wpisze http://. Uniemożliwia komuś w tej samej sieci obniżenie twojego połączenia. Rozsądna wartość to max-age=31536000; includeSubDomains. Włącz go dopiero, gdy masz pewność, że cała twoja domena chodzi po HTTPS.
X-Frame-Options
Uniemożliwia załadowanie twojej strony wewnątrz <iframe> innej strony. Bez tego ktoś może osadzić twoją aplikację na fałszywej stronie i podstępem skłonić użytkowników do kliknięcia tam, gdzie nie powinni (clickjacking). DENY albo SAMEORIGIN to rozwiązuje. Jego nowoczesna forma żyje wewnątrz CSP jako frame-ancestors.
X-Content-Type-Options
Jedna wartość: nosniff. Uniemożliwia przeglądarce zgadywanie typu pliku i wykonanie jako skrypt czegoś, co podałeś jako tekst albo obraz. To jedna linijka, nie ma wymówki, żeby ją pominąć.
Referrer-Policy
Kontroluje, ile z URL-a źródłowego jest wysyłane przy przechodzeniu gdzie indziej. Bez kontroli możesz wyciekać prywatne ścieżki albo tokeny podróżujące w URL-u. strict-origin-when-cross-origin to rozsądna równowaga między prywatnością a analityką.
Sprawdź swoje ze Scanaris
Te nagłówki to informacja publiczna: każdy może je odczytać, ty też. Scanaris wykonuje kontrolę tylko do odczytu wszystkich pięciu (i jakichś 45 innych rzeczy) w około 30 sekund, i za każdy brakujący podaje ci fix prompt gotowy do wklejenia w twoją AI. Niczego nie wykorzystuje i nigdy nie dotyka twojego serwera: tylko czyta i mówi ci, co włączyć. Przeskanuj swoją stronę i rozwiej wątpliwości, nie będąc ekspertem.