shkola/wp-content/themes/dekart/deploy/nginx-security-headers.conf
2026-07-27 17:00:30 +00:00

26 lines
1.5 KiB
Plaintext

# ══════════════════════════════════════════════════════════════════════════════
# Nginx Security Headers — для production-сервера
# Скопировать в /etc/nginx/snippets/security-headers.conf и включить в server block
#
# Использование:
# include snippets/security-headers.conf;
#
# ══════════════════════════════════════════════════════════════════════════════
# HSTS — Strict-Transport-Security
# max-age=1 год (31536000), preload для включения в HSTS preload list
# includeSubDomains если все поддомены на HTTPS
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
# X-Content-Type-Options — защита от MIME-sniffing
add_header X-Content-Type-Options "nosniff" always;
# X-Frame-Options — защита от clickjacking
add_header X-Frame-Options "SAMEORIGIN" always;
# Referrer-Policy — контроль Referer-заголовка
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
# Permissions-Policy — ограничение API браузера
add_header Permissions-Policy "camera=(), microphone=(), geolocation=(self), interest-cohort=()" always;