การป้องกัน XSS และ XSRF

หากต้องการป้องกันการเขียนสคริปต์ข้ามเว็บไซต์ (XSS) ให้ใช้ส่วนหัว X-Content-Type-Options: nosniff ของการตอบกลับทั้งหมด และใส่ Content-Type: application/json; charset=utf-8 ในส่วนหัวการตอบกลับด้วย

เพื่อป้องกันการปลอมแปลงคําขอแบบข้ามเว็บไซต์ (XSRF) จึงต้องใช้ส่วนหัว HTTP ชื่อ X-XSRF-Protected: 1 สําหรับคําขอทั้งหมด