「Amazon CloudFront が設定可能な CORS、セキュリティ、およびカスタム HTTP レスポンスヘッダーをサポート」で Lambda@Edge なしで Response にカスタムヘッダーを追加することが可能になりました。 これを使って、このサイトにも Security Headers を追加してみます。
CloudFront のコンソールで、Policies → Response headers にアクセスすると Managed policies があり、次のポリシーが存在します。
- CORS-and-SecurityHeadersPolicy
- CORS-With-Preflight
- CORS-with-preflight-and-SecurityHeadersPolicy
- SecurityHeadersPolicy
- SimpleCORS
SecurityHeaders と CORS の組み合わせパターンですね。
data:image/s3,"s3://crabby-images/dd237/dd237d1b0398cbdd94e9e644789739c7c3f256bd" alt=""
SecurityHeadersPolicy ではレスポンスに次の Header がセットされます。
Strict-Transport-Security: max-age=31536000
X-Content-Type-Options: nosniff
X-Frame-Options: SAMEORIGIN
X-XSS-Protection: 1; mode=block
Referrer-Policy: strict-origin-when-cross-origin
data:image/s3,"s3://crabby-images/6cbea/6cbeadf56ae8ca7596f32ef2c96513617a63a2d7" alt=""
これを Distributions → Behaviors の Response headers policy で選択します。
data:image/s3,"s3://crabby-images/f6443/f644369135a75a2e9b9f8ddae936a147277644f8" alt=""