HTTP / cache / security headers
Polityka HTTP NumerSkan
Rozdzielamy zasoby publiczne, prywatne i administracyjne tak, aby cache nie mieszał danych wrażliwych z publicznymi agregatami.
Zasady
- Prywatne, administracyjne i mutujące endpointy nie powinny być współdzielone w cache.
- Publiczne API agregatowe może używać krótkiego cache publicznego, ponieważ nie zawiera danych osobowych ani danych pojedynczego numeru.
- Globalna reguła /api/* nie może nadpisywać Cache-Control publicznego /api/public/*.
- Odpowiedzi błędów 5xx z publicznego API powinny używać no-store.
- Nagłówki bezpieczeństwa nie zastępują walidacji wejścia, autoryzacji ani kontroli pochodzenia żądania.
- Polityka CSP wymaga osobnego wdrożenia po pełnym zinwentaryzowaniu skryptów Google/CMP i nie jest włączana automatycznie.
Globalne nagłówki bezpieczeństwa
X-Content-Type-Options: nosniffX-Frame-Options: SAMEORIGINReferrer-Policy: strict-origin-when-cross-originPermissions-Policy: camera=(), microphone=(), geolocation=(), payment=()Cross-Origin-Opener-Policy: same-origin-allow-popupsX-Permitted-Cross-Domain-Policies: noneStrict-Transport-Security: max-age=31536000
Zasoby no-store
/admin/*/diagnostyka-google/api/admin/*/api/lookup/api/comments/api/web-vitals/api/health
Publiczny cache
/api/public/community-summary
public, max-age=300, s-maxage=900
/api/public/community-summary.csv
public, max-age=300, s-maxage=900
machine-readable static discovery resources
public, max-age=3600, s-maxage=3600