Strict-Transport-Security: max-age=31536000; includeSubDomains — завжди HTTPS, навіть якщо користувач вписав http://Content-Security-Policy — яким джерелам довіряти скрипти, стилі, зображення. Захист від XSSX-Frame-Options: DENY — заборонити вбудовування в iframe. Захист від clickjackingX-Content-Type-Options: nosniff — браузер не вгадує тип вмістуReferrer-Policy: strict-origin-when-cross-origin — контроль заголовку RefererPermissions-Policy — обмежити доступ до API (камера, мікрофон, геолокація)securityheaders.com — безкоштовний сканер з оцінкою A-F. Mozilla Observatory — додатковий аудит.