Missing Security Headers

Detects missing or misconfigured HTTP security headers that protect against common browser-based attacks.

zakirkun a05ded7 2 files · 3.9 KB Updated

File contents

Missing Security Headers

Overview

HTTP security headers instruct the browser to enable additional protections. Missing headers expose applications to:

  • Missing HSTS: Downgrade attacks, MITM on first connection
  • Missing CSP: XSS amplification
  • Missing X-Content-Type-Options: MIME sniffing attacks
  • Missing Referrer-Policy: Sensitive URL leakage in Referer header
  • Missing Permissions-Policy: Feature abuse (camera, microphone, geolocation)

Recommended Headers

Strict-Transport-Security: max-age=31536000; includeSubDomains
Content-Security-Policy: default-src 'self'
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: geolocation=(), microphone=(), camera=()

zakirkun/ice-tea/tree/main/skills/web/security-headers commit a05ded7d49

Frequently asked questions

npx skillmds@latest add zakirkun/missing-security-headers