Strict-Transport-Security: max-age=31536000; includeSubDomains — всегда HTTPS, даже если пользователь ввёл http://Content-Security-Policy — каким источникам доверять скрипты, стили, изображения. Защита от XSSX-Frame-Options: DENY — запретить встраивание в iframe. Защита от clickjackingX-Content-Type-Options: nosniff — браузер не угадывает тип содержимогоReferrer-Policy: strict-origin-when-cross-origin — контроль заголовка RefererPermissions-Policy — ограничить доступ к API (камера, микрофон, геолокация)securityheaders.com — бесплатный сканер с оценкой A-F. Mozilla Observatory — дополнительный аудит.