security: Permissions-Policy-Header setzen (Pentest-Finding)
Helmet setzt Permissions-Policy nicht out-of-the-box. Eigene Middleware,
die alle nicht benötigten Browser-APIs deaktiviert:
camera, microphone, geolocation, payment, usb, midi, hid,
accelerometer, gyroscope, magnetometer, ambient-light-sensor,
battery, idle-detection, encrypted-media, picture-in-picture,
publickey-credentials-get, screen-wake-lock, xr-spatial-tracking,
web-share, autoplay, display-capture, sync-xhr, clipboard-read,
cross-origin-isolated → alle =()
Erlaubt für 'self':
clipboard-write (CopyButton-Komponenten)
fullscreen (falls Vorschau in Vollbild geöffnet wird)
Damit hat eingeschleustes JS keinen Zugriff auf sensible Browser-APIs,
selbst wenn XSS irgendwie durchrutschen sollte.
Live-verifiziert: Header gesetzt + sauber formatiert.
Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>