29장. Security header 검증 실습
HTTPS redirect, HSTS 적용 범위, CSP, frame 제한, content type, referrer policy, cache를 route별로 검토한다. header를 많이 붙이는 것이 목적이 아니다. OAuth callback, 파일 다운로드, 공개 문서, 관리자 화면의 위협과 호환성을 구분한다.
curl -sSI https://staging.example.invalid/ | sed -n '1,30p'
실제 도메인 대신 승인된 staging만 사용한다. CSP report-only로 위반을 관찰한 뒤 nonce·hash 기반 정책을 단계적으로 적용한다. report에는 URL·사용자 정보가 포함될 수 있어 수집·보관을 제한한다. reverse proxy와 application이 서로 다른 header를 덮어쓰는지 종단 응답으로 확인한다.