Zapobieganie XSS i XSRF

Aby chronić przed atakami typu cross-site scripting (XSS), w przypadku wszystkich odpowiedzi wymagany jest nagłówek HTTP X-Content-Type-Options: nosniff. Umieść też w nagłówku odpowiedzi Content-Type: application/json; charset=utf-8.

Aby chronić przed sfałszowaniem żądań z innej witryny (XSRF), wymagamy nagłówka HTTP X-XSRF-Protected: 1 dla wszystkich żądań.