headers->set('X-Frame-Options', 'SAMEORIGIN'); $response->headers->set('X-Content-Type-Options', 'nosniff'); $response->headers->set('X-XSS-Protection', '1; mode=block'); $response->headers->set('Referrer-Policy', 'strict-origin-when-cross-origin'); $response->headers->set('Permissions-Policy', 'camera=(), microphone=(), geolocation=(), payment=()'); $response->headers->set( 'Content-Security-Policy', "default-src 'self'; " . "script-src 'self' 'unsafe-inline'; " . "style-src 'self' 'unsafe-inline'; " . "img-src 'self' data: blob:; " . "font-src 'self'; " . "connect-src 'self'; " . "media-src 'self' blob:; " . "object-src 'none'; " . "base-uri 'self'; " . "form-action 'self'; " . "frame-ancestors 'self';" ); if ($request->isSecure()) { $response->headers->set('Strict-Transport-Security', 'max-age=31536000; includeSubDomains'); } return $response; } }