セキュリティヘッダー完全ガイド
このドキュメントの目的
Webアプリケーションを保護するためのHTTPセキュリティヘッダーを理解し、ID/認証システムでの適切な設定方法を学びます。
セキュリティヘッダー一覧
| ヘッダー | 目的 | 重要度 |
|---|---|---|
| Strict-Transport-Security | HTTPS強制 | ◎ 必須 |
| Content-Security-Policy | XSS対策 | ◎ 必須 |
| X-Content-Type-Options | MIMEスニッフィング防止 | ◎ 必須 |
| X-Frame-Options | クリックジャッキング防止 | ○ 推奨 |
| X-XSS-Protection | ブラウザXSSフィルタ | △ レガシー |
| Referrer-Policy | リファラー情報制御 | ○ 推奨 |
| Permissions-Policy | ブラウザ機能制限 | ○ 推奨 |
| Cache-Control | キャッシュ制御 | ◎ 必須 |
HSTS (HTTP Strict Transport Security)
目的
ブラウザにHTTPS接続を強制し、中間者攻撃を防止。
設定例
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload