HSTS — 평문 접속 자체를 막는다
한 번 방문한 브라우저가 그다음부터는 무조건 https 로만 접속하게 만듭니다. 카페 와이파이 같은 곳에서 중간에 끼어드는 공격을 실질적으로 막아 줍니다.
CSP — 스크립트 삽입을 제한한다
어떤 출처의 스크립트를 실행해도 되는지 정하는 규칙입니다. 다섯 중 가장 효과가 크지만 설정이 까다로워서, 처음에는 default-src 'self' 정도로 시작해 문제가 없는지 보며 넓혀 가는 것이 좋습니다.
나머지 셋과 서버 버전
X-Frame-Options 는 다른 사이트가 내 페이지를 몰래 감싸는 것을, X-Content-Type-Options 는 브라우저가 파일 형식을 멋대로 추측하는 것을 막습니다. Referrer-Policy 는 다른 사이트로 넘어갈 때 주소가 새어 나가는 범위를 줄입니다. 그리고 서버 종류와 버전이 응답에 그대로 보이면 자동 공격의 표적이 되므로 함께 숨기는 것이 좋습니다.