17 lines
1008 B
Plaintext
17 lines
1008 B
Plaintext
# Sicherheitskopfzeilen als eigene Datei.
|
|
#
|
|
# Grund: nginx vererbt add_header NUR, wenn die untergeordnete Ebene gar
|
|
# kein add_header setzt. Sobald eine location auch nur ein
|
|
# Cache-Control ergaenzt, fallen alle Kopfzeilen des server-Blocks weg.
|
|
# Deshalb wird diese Datei in jeder location eingebunden, die eigene
|
|
# Kopfzeilen setzt.
|
|
|
|
add_header X-Content-Type-Options "nosniff" always;
|
|
add_header X-Frame-Options "DENY" always;
|
|
add_header Referrer-Policy "no-referrer" always;
|
|
add_header Permissions-Policy "camera=(self), geolocation=(), microphone=()" always;
|
|
# font-src 'self' steht ausdrücklich da, obwohl default-src es schon
|
|
# abdeckt: Es soll beim Lesen der Datei erkennbar sein, dass keine
|
|
# Schriften von fremden Servern nachgeladen werden dürfen.
|
|
add_header Content-Security-Policy "default-src 'self'; img-src 'self' data: blob:; style-src 'self'; script-src 'self'; font-src 'self'; connect-src 'self'; frame-ancestors 'none'; base-uri 'self'; form-action 'self'" always;
|