HTTP / cache / security headers

Polityka HTTP NumerSkan

Rozdzielamy zasoby publiczne, prywatne i administracyjne tak, aby cache nie mieszał danych wrażliwych z publicznymi agregatami.

Zasady

  • Prywatne, administracyjne i mutujące endpointy nie powinny być współdzielone w cache.
  • Publiczne API agregatowe może używać krótkiego cache publicznego, ponieważ nie zawiera danych osobowych ani danych pojedynczego numeru.
  • Globalna reguła /api/* nie może nadpisywać Cache-Control publicznego /api/public/*.
  • Odpowiedzi błędów 5xx z publicznego API powinny używać no-store.
  • Nagłówki bezpieczeństwa nie zastępują walidacji wejścia, autoryzacji ani kontroli pochodzenia żądania.
  • Polityka CSP wymaga osobnego wdrożenia po pełnym zinwentaryzowaniu skryptów Google/CMP i nie jest włączana automatycznie.

Globalne nagłówki bezpieczeństwa

  • X-Content-Type-Options: nosniff
  • X-Frame-Options: SAMEORIGIN
  • Referrer-Policy: strict-origin-when-cross-origin
  • Permissions-Policy: camera=(), microphone=(), geolocation=(), payment=()
  • Cross-Origin-Opener-Policy: same-origin-allow-popups
  • X-Permitted-Cross-Domain-Policies: none
  • Strict-Transport-Security: max-age=31536000

Zasoby no-store

  • /admin/*
  • /diagnostyka-google
  • /api/admin/*
  • /api/lookup
  • /api/comments
  • /api/web-vitals
  • /api/health

Publiczny cache

/api/public/community-summary

public, max-age=300, s-maxage=900

/api/public/community-summary.csv

public, max-age=300, s-maxage=900

machine-readable static discovery resources

public, max-age=3600, s-maxage=3600

Wersja maszynowo czytelna