Content-Security-Policy и XSS
CSP ограничивает источники скриптов и других ресурсов. Отсутствующая или широкая политика — повод настроить защиту, но это не доказательство XSS. Для подтверждения XSS нужен воспроизводимый ввод и контекст выполнения на разрешённой цели.
HSTS и тип содержимого
HSTS применяется только после успешного HTTPS-соединения. X-Content-Type-Options: nosniff помогает запретить определение типа по содержимому. Проверяйте эти заголовки на конечной странице и учитывайте CDN или reverse proxy.
Как проверить вручную
Сравните заголовки главной страницы, важного API-ответа и страницы после редиректа. В BitSend сохраняйте URL и доказательство для рекомендации; повторите запрос после исправления.
curl -I https://your-site.example/