X-Content-Type-Options: nosniff (non è la CSP, non è il banner)
X-Content-Type-Options è un header di risposta. Dice al browser di rispettare i MIME in Content-Type. nosniff è l'unico valore. Non è la CSP. Il banne...
X-Content-Type-Options è un header di risposta. Dice al browser di rispettare i MIME in Content-Type. nosniff è l'unico valore. Non è la CSP. Il banne...
Permissions-Policy è un header di risposta. Dice quali funzioni — camera, microfono, geolocalizzazione — la pagina e gli iframe possono usare. camera=...
Referrer-Policy è un header di risposta. Dice cosa della URL può finire in Referer. Il default è strict-origin-when-cross-origin. unsafe-url non si us...
CORS è un header di risposta. Dice quale origin può leggere. Non chiude l'endpoint. Il jolly non sta con i cookie. Il preflight è un OPTIONS. Un plugi...
HTTPS dice con quale server parli. Non dice se il file del CDN è ancora quello. SRI è l'hash sull'elemento. Senza crossorigin, la richiesta cross-orig...
Il lucchetto sulla home non basta. Mixed content è una pagina HTTPS che pesca HTTP. Immagini auto-promosse, script bloccati. Il plugin «forza HTTPS» n...
Il banner chiede un consenso. Non mette HttpOnly sulla sessione. Secure, HttpOnly e SameSite si spediscono nell’header di risposta. SameSite=None rich...
Il plugin che forza HTTPS è un redirect. HSTS è un header. Si spedisce in HTTPS, con una rampa di max-age. Il preload non è un default da CMS.
La CSP è un header HTTP, non un plugin. Dice al browser da dove può caricare gli script. Report-Only prima, enforcement dopo. unsafe-inline la svuota....
SPF, DKIM e DMARC non sono tre plugin. Sono tre record DNS. Gmail, dal 2024, li pretende. Un form che «non arriva» di solito non è il form: è un TXT m...
L'EAA non rende accessibile «tutta internet». Copre un elenco: tra i servizi, l'e-commerce verso i consumatori. Le microimprese di servizi sono esenta...
Lighthouse trova le cause. CrUX misura gli utenti. Search guarda il campo, al 75° percentile. Se i due numeri discordano, si crede all'utente.