HTTP 헤더 사전

요청·응답 헤더를 카테고리별로. 문법·지시어·보안 참고와 관련 헤더/코드를 함께 봅니다.

Auth4
CORS10
Access-Control-Allow-CredentialsAccess-Control-Allow-Credentials는 교차 오리진 요청이 쿠키·HTTP 인증·클라이언트 인증서 같은 자격 증명을 포함할 때, 브라우저가 그 응답을 스크립트에 넘겨줘도 되는지를 지정하는 CORS 헤더입니다.Access-Control-Allow-HeadersAccess-Control-Allow-Headers는 CORS 프리플라이트 응답에서, 교차 오리진 실제 요청이 보낼 수 있는 커스텀·비단순 요청 헤더 목록을 알리는 헤더입니다. 여기 허용되지 않은 헤더를 실제 요청에 넣으면 브라우저가 차단합니다.Access-Control-Allow-MethodsAccess-Control-Allow-Methods는 CORS 프리플라이트(OPTIONS) 응답에서, 교차 오리진 요청이 실제로 사용할 수 있는 HTTP 메서드 목록을 브라우저에 알리는 헤더입니다. 여기 없는 메서드로 실제 요청을 보내면 브라우저가 차단합니다.Access-Control-Allow-OriginAccess-Control-Allow-Origin(ACAO)은 브라우저의 동일 출처 정책(SOP)을 넘어 어떤 오리진이 이 응답을 읽을 수 있는지를 지정하는 CORS 핵심 헤더입니다. 이 헤더가 없거나 요청 오리진과 맞지 않으면 브라우저는 응답 본문 접근을 차단합니다.Access-Control-Expose-HeadersAccess-Control-Expose-Headers는 교차 출처(cross-origin) 응답에서 브라우저가 클라이언트 스크립트에게 읽도록 허용할 응답 헤더 목록을 지정하는 CORS 헤더입니다. 이 헤더에 나열되지 않으면 JavaScript는 안전 목록(safelist) 밖의 헤더 값을 볼 수 없습니다.Access-Control-Max-AgeAccess-Control-Max-Age는 CORS 프리플라이트(OPTIONS) 요청의 결과(허용 메서드·헤더)를 브라우저가 얼마나 오래 캐시할지 초 단위로 지정하는 응답 헤더입니다. 캐시되는 동안에는 같은 조건의 요청에 대해 프리플라이트를 반복하지 않아 왕복 지연이 줄어듭니다.Access-Control-Request-HeadersAccess-Control-Request-Headers는 브라우저가 CORS 프리플라이트에 자동으로 실어, 이어질 실제 요청이 어떤 커스텀·비안전 요청 헤더를 보낼지 서버에 미리 알리는 요청 헤더입니다. 서버는 이를 보고 허용 여부를 Access-Control-Allow-Headers로 답합니다.Access-Control-Request-MethodAccess-Control-Request-Method는 브라우저가 CORS 프리플라이트(OPTIONS) 요청에 자동으로 실어, 이어질 실제 요청이 어떤 HTTP 메서드를 쓸지 서버에 미리 알리는 요청 헤더입니다. 서버는 이 값을 보고 해당 메서드를 허용할지 판단해 Access-Control-Allow-Methods로 응답합니다.OriginOrigin은 요청을 시작한 출처(오리진: 스킴+호스트+포트)를 서버에 알리는 요청 헤더입니다. Referer와 달리 경로·쿼리를 포함하지 않아 프라이버시에 유리하며, CORS와 CSRF 검증의 핵심입니다.Timing-Allow-OriginTiming-Allow-Origin(TAO)은 교차 출처 리소스에 대해 Resource Timing API가 노출하는 상세 타이밍(DNS·TCP·TTFB·전송 크기 등)을 어떤 오리진의 스크립트가 읽을 수 있는지 허용하는 응답 헤더입니다. 이 헤더가 없으면 교차 출처 리소스의 민감한 타이밍 값은 0으로 마스킹됩니다.
Caching4
Client Hints12
Accept-CHAccept-CH는 서버가 어떤 Client Hints(클라이언트 힌트) 헤더를 앞으로의 요청에서 받고 싶은지 브라우저에 알리는 옵트인 응답 헤더입니다. 고엔트로피 힌트(기기 모델·플랫폼 버전·메모리 등)는 이 헤더로 명시적으로 요청해야만 브라우저가 다음 요청부터 실어 보냅니다.DPRDPR(Device Pixel Ratio)는 클라이언트 화면의 물리 픽셀과 CSS 픽셀의 비율을 서버에 전달하는 클라이언트 힌트 요청 헤더입니다. 고해상도(레티나) 디스플레이 여부를 서버가 알 수 있게 합니다.Device-MemoryDevice-Memory는 클라이언트 기기의 대략적인 물리 메모리(RAM) 크기를 GiB 단위로 알려 주는 Client Hint 요청 헤더입니다. 서버가 저사양 기기에 가벼운 자원을 서빙하도록 돕는 고엔트로피 힌트로, Accept-CH로 명시 옵트인해야 전송됩니다.DownlinkDownlink는 클라이언트의 추정 하향(다운로드) 대역폭을 Mbps 단위로 알려 주는 Network Information 계열 Client Hint 요청 헤더입니다. ECT·RTT와 함께 네트워크 품질을 서버에 전달해, 회선 상황에 맞춰 리소스 무게를 조절하는 적응형 서빙에 쓰입니다.ECTECT(Effective Connection Type)는 클라이언트의 유효 연결 등급을 slow-2g·2g·3g·4g 네 단계로 요약해 알려 주는 Network Information 계열 Client Hint 요청 헤더입니다. 원시 대역폭·지연을 하나의 실용적 등급으로 묶어, 서버가 회선 품질에 맞춰 서빙 전략을 세우기 쉽게 합니다.RTTRTT(Round-Trip Time)는 클라이언트가 추정한 애플리케이션 계층 왕복 지연을 밀리초 단위로 알려 주는 Network Information 계열 Client Hint 요청 헤더입니다. Downlink(대역폭)·ECT(등급)와 함께 네트워크 지연 특성을 서버에 전달합니다.Save-DataSave-Data는 사용자가 브라우저·OS에서 '데이터 절약(Data Saver)' 모드를 켰음을 서버에 알리는 Client Hint 요청 헤더입니다. 값이 on일 때만 전송되며, 서버는 이를 보고 이미지 화질을 낮추거나 무거운 리소스를 생략해 데이터 사용량을 줄이는 적응형 서빙을 할 수 있습니다.Sec-CH-UASec-CH-UA는 User-Agent Client Hints의 대표 헤더로, 브라우저의 브랜드와 주요 버전 목록을 구조화된 형태로 전달합니다. 길고 위조되기 쉬운 전통적 User-Agent 문자열을 대체하기 위한, 저엔트로피(기본 전송) 힌트입니다.Sec-CH-UA-MobileSec-CH-UA-Mobile은 요청을 보낸 클라이언트가 모바일 기기인지를 불리언으로 알려 주는 저엔트로피 User-Agent Client Hint입니다. 값은 참이면 ?1, 거짓이면 ?0으로 항상 전송되어, 서버가 모바일·데스크톱 표현을 분기하는 데 쓰입니다.Sec-CH-UA-PlatformSec-CH-UA-Platform은 클라이언트의 운영체제(플랫폼) 이름을 따옴표로 감싼 문자열로 전달하는 저엔트로피 User-Agent Client Hint입니다. Windows·macOS·Linux·Android·iOS 같은 값으로, 서버가 OS별 다운로드·안내·기능 분기를 하는 데 쓰입니다.Viewport-WidthViewport-Width는 클라이언트의 레이아웃 뷰포트 폭을 CSS 픽셀 단위 정수로 서버에 전달하는 클라이언트 힌트(Client Hint) 요청 헤더입니다. 서버가 화면 폭에 맞는 이미지·레이아웃을 골라 보낼 수 있게 합니다.WidthWidth는 요청 중인 이미지 리소스가 실제로 렌더될 물리 픽셀 폭을 서버에 전달하는 클라이언트 힌트 요청 헤더입니다. 서버는 이 값에 맞춰 딱 필요한 크기의 이미지를 골라 보낼 수 있습니다.
Conditional6
ETagETag(Entity Tag)는 특정 리소스 표현의 버전을 식별하는 불투명(opaque) 문자열입니다. 리소스 내용이 바뀌면 ETag도 바뀌므로, 클라이언트와 서버는 이 값을 비교해 캐시가 여전히 유효한지 판단하거나 낙관적 동시성 제어를 수행합니다.If-MatchIf-Match는 클라이언트가 가진 ETag가 서버의 현재 ETag와 '일치할 때만' 요청을 처리하도록 하는 조건부 요청 헤더입니다. 주로 PUT·DELETE 같은 쓰기에서 동시 수정 충돌을 막는 낙관적 잠금(optimistic locking)에 쓰입니다.If-Modified-SinceIf-Modified-Since는 클라이언트가 가진 캐시본의 마지막 수정 시각을 서버에 보내, '그 시각 이후에 바뀐 경우에만 본문을 달라'고 요청하는 조건부 요청 헤더입니다. 날짜 기반 캐시 재검증에 쓰입니다.If-None-MatchIf-None-Match는 클라이언트가 가진 캐시 표현의 ETag를 서버에 보내, '이 ETag와 다를 때만 본문을 달라'고 요청하는 조건부 요청 헤더입니다. 캐시 재검증의 가장 정확한 수단입니다.If-Unmodified-SinceIf-Unmodified-Since는 리소스가 지정한 시각 이후로 '변경되지 않았을 때만' 요청을 처리하도록 하는 조건부 요청 헤더입니다. 시각 기반의 동시 수정 충돌 방지에 쓰이며, If-Modified-Since의 반대 개념입니다.Last-ModifiedLast-Modified는 서버가 리소스가 마지막으로 변경되었다고 판단하는 시각을 알려주는 응답 헤더입니다. 클라이언트는 이 시각을 저장했다가 조건부 요청에 사용해, 그 이후 바뀌지 않았으면 캐시를 재사용합니다.
Connection2
Content12
AcceptAccept는 클라이언트가 응답 본문으로 받고 싶은 미디어 타입(MIME 타입)을 서버에 알려, 콘텐츠 협상(content negotiation)을 시작하는 요청 헤더입니다. 서버는 이 선호도에 맞춰 가장 적절한 표현을 골라 응답합니다.Accept-EncodingAccept-Encoding은 클라이언트가 해독할 수 있는 콘텐츠 압축 방식을 서버에 알리는 요청 헤더입니다. 서버는 이 중 하나를 골라 본문을 압축한 뒤 Content-Encoding 헤더로 실제 사용한 방식을 알립니다.Accept-LanguageAccept-Language는 사용자가 선호하는 자연어(한국어·영어 등)를 우선순위와 함께 서버에 알리는 요청 헤더입니다. 다국어 사이트는 이 값으로 어떤 언어의 콘텐츠를 보낼지 결정합니다.Accept-PostAccept-Post는 특정 리소스가 POST 요청 본문으로 어떤 미디어 타입(들)을 받아들이는지 서버가 알리는 응답 헤더입니다. 클라이언트가 무엇을 POST할 수 있는지 미리 파악하게 해줍니다.Content-DispositionContent-Disposition은 응답 본문을 브라우저가 페이지 안에 표시(inline)할지, 다운로드(attachment)로 처리할지를 지정하는 헤더입니다. 다운로드일 때는 저장 대화상자에 제안할 파일명도 함께 줄 수 있습니다.Content-EncodingContent-Encoding은 본문에 실제로 적용된 압축·변환 방식을 나타내는 헤더입니다. 수신 측은 이 값을 보고 본문을 원래대로 복원(해제)한 뒤 Content-Type에 따라 해석합니다.Content-LanguageContent-Language는 응답 본문(표현)이 실제로 어떤 자연어로 작성되었는지를 알리는 응답 헤더입니다. 클라이언트가 원하는 언어를 표현하는 Accept-Language의 짝으로, 이쪽은 '서버가 실제로 준 언어'를 뜻합니다.Content-LengthContent-Length는 메시지 본문의 크기를 바이트 단위 십진수로 나타내는 헤더입니다. 수신 측은 이 값으로 본문을 어디까지 읽어야 하는지, 즉 메시지의 경계를 정확히 알 수 있습니다.Content-LocationContent-Location은 방금 반환된 표현(representation)에 직접 접근할 수 있는 구체적 URL을 알리는 응답 헤더입니다. 콘텐츠 협상 결과 선택된 특정 표현의 '고유 주소'를 가리킵니다.Content-TypeContent-Type은 메시지 본문의 미디어 타입(MIME 타입)을 나타내는 헤더입니다. 요청에서는 보내는 본문의 형식을, 응답에서는 받는 본문의 형식을 알려, 상대가 데이터를 올바르게 해석하도록 합니다.DigestDigest는 메시지의 선택된 표현(주로 본문)에 대한 암호학적 체크섬을 전달해, 전송 중 무결성을 검증할 수 있게 하는 헤더입니다. 요청·응답 양쪽에서 쓸 수 있습니다.LinkLink 헤더는 HTML의 `<link>` 요소와 동일한 링크 관계를 HTTP 응답 헤더로 표현한 것입니다. 본문을 파싱하기 전에도 브라우저·크롤러가 관련 자원(스타일·폰트·다음 페이지·정본 URL 등)을 미리 알 수 있게 합니다.
Cookies2
General9
DateDate는 메시지가 생성된(origin에서 발신된) 시각을 나타내는 헤더입니다. 대부분 응답에 실리지만, 명세상 요청에도 붙일 수 있어 양방향으로 정의됩니다.FromFrom은 요청을 보내는 주체(주로 사람 관리자)의 이메일 주소를 서버에 알리는 요청 헤더입니다. 주로 자동화된 봇·크롤러가 자신의 연락처를 밝히는 용도로 씁니다.Max-ForwardsMax-Forwards는 요청이 최종 서버에 도달하기 전 거칠 수 있는 프록시·게이트웨이의 최대 홉 수를 제한하는 요청 헤더입니다. TRACE와 OPTIONS 메서드에서만 정의됩니다.Retry-AfterRetry-After는 클라이언트가 언제 다시 요청을 시도해도 되는지를 알려주는 응답 헤더입니다. 서버 과부하·점검(503)이나 속도 제한 초과(429) 상황에서 무분별한 재시도를 막고 회복 시간을 확보하는 데 씁니다.ServerServer는 원 서버가 응답을 생성하는 데 사용한 소프트웨어를 알리는 응답 헤더입니다. 요청 측의 User-Agent에 대응하는 서버 측 신원 문자열이라고 볼 수 있습니다.TETE는 클라이언트가 응답에서 받아들일 수 있는 전송 코딩(transfer coding)과 트레일러 수용 여부를 서버에 알리는 요청 헤더입니다. Accept-Encoding의 '전송(홉 단위)' 버전이라 할 수 있습니다.TrailerTrailer는 청크 전송(Transfer-Encoding: chunked)에서 본문 뒤에 이어질 후행 헤더(트레일러)들의 이름을 미리 알리는 헤더입니다. 수신자는 이 목록을 보고 본문 끝의 트레일러를 기대·처리합니다.UpgradeUpgrade는 이미 열린 연결에서 다른 프로토콜로 전환하자고 제안하는 헤더입니다. 요청에서는 클라이언트가 원하는 프로토콜을 나열하고, 응답에서는 서버가 선택한 전환 프로토콜을 알립니다.User-AgentUser-Agent는 요청을 보낸 클라이언트 소프트웨어(브라우저·봇·라이브러리)의 종류와 버전을 서버에 알리는 헤더입니다. 서버는 이 값으로 콘텐츠를 맞춤 제공하거나 통계·차단·호환성 처리를 합니다.
Performance5
Ranges3
Routing9
AllowAllow는 특정 리소스가 지원하는 HTTP 메서드 목록을 알려주는 응답 헤더입니다. 클라이언트가 그 리소스에 어떤 동작(GET·POST·DELETE 등)을 할 수 있는지 파악하게 해줍니다.ForwardedForwarded는 리버스 프록시가 원 클라이언트·프로토콜·호스트 정보를 표준화된 단일 헤더로 뒤쪽 서버에 전달하기 위한 헤더입니다(RFC 7239). 관행적으로 난립하던 `X-Forwarded-*` 계열을 하나로 통합한 표준입니다.HostHost는 요청이 향하는 서버의 도메인 이름(과 선택적 포트)을 담는 헤더로, HTTP/1.1에서 유일하게 필수인 요청 헤더입니다. 하나의 IP 주소에 여러 도메인이 함께 호스팅되는 가상 호스팅(virtual hosting) 환경에서, 서버는 이 값을 보고 어떤 사이트를 응답할지 결정합니다.LocationLocation은 리다이렉트 대상 URL이나 새로 생성된 리소스의 URL을 가리키는 응답 헤더입니다. 3xx 응답에서는 브라우저가 이 URL로 자동 이동하고, 201 Created 응답에서는 방금 만들어진 리소스의 위치를 알려줍니다.ViaVia는 요청·응답이 원 발신자와 최종 수신자 사이를 지나며 거친 프록시·게이트웨이를 순서대로 기록하는 헤더입니다. 각 중간 노드가 자신을 이 목록에 추가합니다.X-Forwarded-ForX-Forwarded-For(XFF)는 리버스 프록시·로드밸런서를 거치며 가려진 원 클라이언트의 IP 주소를 뒤쪽 서버에 전달하는 사실상 표준 헤더입니다. Forwarded 표준의 `for` 파라미터에 해당하는, 가장 널리 쓰이는 관행입니다.X-Forwarded-HostX-Forwarded-Host(XFH)는 클라이언트가 원래 요청했던 Host 헤더 값을, 프록시가 백엔드로 전달하기 위한 사실상 표준 헤더입니다. Forwarded 표준의 `host` 파라미터에 대응합니다.X-Forwarded-ProtoX-Forwarded-Proto(XFP)는 클라이언트가 프록시에 접속할 때 사용한 원래 스킴(`http` 또는 `https`)을 백엔드에 전달하는 사실상 표준 헤더입니다. Forwarded 표준의 `proto` 파라미터에 대응합니다.X-Real-IPX-Real-IP는 프록시가 판단한 '실제 클라이언트 IP' 하나만을 담아 백엔드에 전달하는 비표준 관행 헤더입니다. 여러 IP를 체인으로 담는 X-Forwarded-For와 달리 단일 값이라는 점이 특징입니다.
Security22
Clear-Site-DataClear-Site-Data는 서버가 응답으로 브라우저에게 특정 오리진에 저장된 데이터(쿠키·캐시·localStorage·Service Worker 등)를 삭제하라고 지시하는 보안 헤더입니다. 로그아웃·계정 전환·침해 대응 시 클라이언트에 남은 민감 데이터를 한 번에 정리하는 데 씁니다.Content-Security-PolicyContent-Security-Policy(CSP)는 브라우저가 페이지에서 어떤 출처의 스크립트·스타일·이미지·프레임 등을 로드하거나 실행할 수 있는지를 지시어(directive)로 세밀하게 통제하는 보안 헤더입니다. 신뢰하지 않은 리소스를 차단해 XSS·데이터 유출·클릭재킹을 크게 완화합니다.Content-Security-Policy-Report-OnlyContent-Security-Policy-Report-Only는 CSP 정책을 실제로 강제하지 않고, 만약 강제했다면 어떤 위반이 발생했을지를 브라우저가 리포트로만 전송하게 하는 헤더입니다. 정책을 프로덕션에 적용하기 전에 부작용을 안전하게 관찰하는 '드라이런' 모드입니다.Cross-Origin-Embedder-PolicyCross-Origin-Embedder-Policy(COEP)는 문서가 로드하는 모든 교차 출처 하위 리소스(이미지·스크립트·iframe 등)가 자신을 임베드해도 좋다고 명시적으로 허가했을 때만 로딩을 허용하도록 강제하는 보안 헤더입니다. require-corp로 켜면 허가 없는 교차 출처 리소스는 차단됩니다.Cross-Origin-Opener-PolicyCross-Origin-Opener-Policy(COOP)는 이 문서가 window.open()이나 링크로 연결된 다른 브라우징 컨텍스트(팝업·opener)와 같은 '브라우징 컨텍스트 그룹'을 공유할지를 통제하는 보안 헤더입니다. same-origin으로 설정하면 교차 출처 문서와의 window.opener 참조가 끊어져 프로세스 수준 격리가 이뤄집니다.Cross-Origin-Resource-PolicyCross-Origin-Resource-Policy(CORP)는 이 리소스를 어떤 오리진의 문서가 no-cors 방식으로 가져가(임베드해) 사용할 수 있는지를 서버가 선언하는 보안 헤더입니다. 리소스 소유자가 same-origin/same-site/cross-origin 중 하나로 임베딩 범위를 좁혀, Spectre류 사이드채널 유출을 방어합니다.NELNEL(Network Error Logging)은 브라우저가 특정 오리진에 대한 네트워크 수준의 요청 성공·실패(DNS 실패·TCP 리셋·TLS 오류·프로토콜 오류 등)를 관찰해 리포트로 서버에 보고하게 하는 헤더입니다. 서버 로그에 남지 않는 '연결조차 못 한' 실패까지 클라이언트 관점에서 수집합니다.Permissions-PolicyPermissions-Policy는 카메라·마이크·위치정보·전체화면·결제·자이로스코프 같은 강력한 브라우저 기능을, 이 문서와 그 안의 iframe에서 어떤 오리진이 사용할 수 있는지 오리진 단위로 허용·차단하는 보안 헤더입니다. 구식 Feature-Policy 헤더의 후속입니다.RefererReferer는 현재 요청이 시작된 이전 페이지의 URL, 즉 사용자가 어떤 페이지의 링크·리소스를 통해 이 요청에 도달했는지를 알려주는 요청 헤더입니다. 트래픽 출처 분석·유입 통계·기본적인 접근 제어에 쓰입니다.Referrer-PolicyReferrer-Policy는 브라우저가 다른 페이지로 이동하거나 리소스를 요청할 때 Referer 헤더에 얼마나 많은 출처 정보를 담을지를 제어하는 보안·프라이버시 헤더입니다. 전체 URL·오리진만·아무것도 안 보냄 사이에서 정책을 고를 수 있습니다.Report-ToReport-To는 Reporting API의 구(舊) 버전 설정 헤더로, 브라우저가 CSP 위반·네트워크 오류(NEL)·Deprecation 등 각종 리포트를 어디로 보낼지 이름 붙은 '그룹'과 엔드포인트로 정의합니다. 현재는 더 단순한 Reporting-Endpoints로 대체되는 추세입니다.Reporting-EndpointsReporting-Endpoints는 Reporting API v1의 설정 헤더로, 리포트 그룹 이름과 그 리포트를 받을 URL을 name="url" 쌍으로 간단히 매핑합니다. CSP·COOP·COEP·Deprecation 리포트 등을 수집할 목적지를 정의하는 현대적·권장 방식입니다.Sec-Fetch-DestSec-Fetch-Dest는 브라우저가 자동으로 붙이는 Fetch Metadata 헤더로, 요청된 리소스가 최종적으로 어떻게 쓰일지(문서·이미지·스크립트·스타일·폰트·워커·빈 fetch 등)를 알려 줍니다. 서버는 목적지와 실제 콘텐츠 유형의 불일치를 근거로 오용을 탐지할 수 있습니다.Sec-Fetch-ModeSec-Fetch-Mode는 브라우저가 자동으로 붙이는 Fetch Metadata 헤더로, 요청의 모드(문서 탐색인지, CORS fetch인지, no-cors 리소스 로드인지, WebSocket인지)를 알려 줍니다. Sec-Fetch-Site·Dest와 함께 서버가 요청의 성격을 정확히 파악하도록 돕습니다.Sec-Fetch-SiteSec-Fetch-Site는 브라우저가 자동으로 붙이는 Fetch Metadata 요청 헤더로, 이 요청을 개시한 문맥이 대상과 어떤 관계(같은 오리진·같은 사이트·다른 사이트·직접 탐색)인지를 알려 줍니다. 서버는 이 값으로 교차 사이트 요청을 식별해 CSRF·정보 유출을 방어할 수 있습니다.Sec-Fetch-UserSec-Fetch-User는 브라우저가 최상위 문서 탐색(navigate) 요청에만 붙이는 Fetch Metadata 헤더로, 그 탐색이 사용자의 실제 조작(클릭·엔터·폼 제출 등 사용자 활성화)에 의해 시작되었는지를 알려 줍니다. 값은 참일 때만 ?1로 전송되고, 자동·스크립트 유발 탐색에는 아예 붙지 않습니다.Strict-Transport-SecurityStrict-Transport-Security(HSTS)는 브라우저에게 앞으로 이 사이트에는 반드시 HTTPS로만 접속하라고 지시하는 보안 헤더입니다. 한 번 받으면 max-age 동안 http:// 접근 시도를 브라우저가 자동으로 https://로 승격하고, 인증서 오류를 무시할 수 없게 만듭니다.X-Content-Type-OptionsX-Content-Type-Options: nosniff는 브라우저가 응답의 실제 내용을 들여다보고 Content-Type을 임의로 추측(MIME 스니핑)하는 동작을 끄는 보안 헤더입니다. 서버가 선언한 Content-Type을 그대로 신뢰하게 만듭니다.X-DNS-Prefetch-ControlX-DNS-Prefetch-Control은 브라우저가 문서에 등장하는 링크·리소스의 도메인 이름을 사용자가 클릭하기 전에 미리 DNS로 해석해 두는 'DNS 프리페치' 동작을 켜거나 끄는 헤더입니다. 성능(체감 지연 감소)과 프라이버시(사전 조회 노출) 사이의 트레이드오프를 서버가 제어합니다.X-Frame-OptionsX-Frame-Options는 이 페이지가 다른 페이지의 <iframe>·<frame>·<object> 안에 삽입될 수 있는지를 통제하는 보안 헤더입니다. 주 목적은 클릭재킹(clickjacking) 방어로, 공격자가 우리 페이지를 투명 프레임으로 덮어 사용자의 클릭을 가로채는 것을 막습니다.X-Permitted-Cross-Domain-PoliciesX-Permitted-Cross-Domain-Policies는 Adobe Flash·Adobe Reader(PDF) 같은 클라이언트가 이 도메인의 리소스에 접근할 때 참조하는 크로스도메인 정책 파일(crossdomain.xml)을 어디까지 허용할지 지정하는 헤더입니다. 대개 none으로 두어 레거시 플러그인의 데이터 접근을 원천 차단합니다.X-XSS-ProtectionX-XSS-Protection은 과거 일부 브라우저에 내장됐던 반사형 XSS 감사기(필터)의 동작을 제어하던 헤더입니다. 현재는 그 필터 자체가 오히려 보안 취약점을 만들 수 있어 폐기되었으며, 권장 설정은 필터를 끄는 X-XSS-Protection: 0입니다.