Welche Sicherheits-Header setzt amaise ein?
Alle Antworten von amaise enthalten umfassende Sicherheits-Header:
Header | Wert | Zweck |
Strict-Transport-Security | max-age=31536000; includeSubDomains; preload | HTTPS für 1 Jahr erzwungen, inkl. Subdomains |
Content-Security-Policy | default-src 'none'; script-src 'self'; object-src 'none'; base-uri 'none'; frame-ancestors 'self' | Verhindert XSS, Dateneinschleusung, Clickjacking |
X-Content-Type-Options | nosniff | Verhindert MIME-Type-Sniffing |
Referrer-Policy | same-origin | Kein Referrer an externe Seiten |
Permissions-Policy | Verweigert: Kamera, Mikrofon, Geolocation, Zahlung, USB u.a. | Deaktiviert unnötige Browser-APIs |
CORS-Richtlinie: Explizite Origin-Allowlist (keine Wildcards), Credentials nur mit benannten Origins, eingeschränkte HTTP-Methoden und Header.
