CSP без поломки админки
CSP — мощный заголовок и главный источник «сайт белый экран после hardening». Начинайте с Report-Only.
Baseline headers: гайд · tool: проверка.
Report-Only
add_header Content-Security-Policy-Report-Only "default-src 'self'; script-src 'self' 'unsafe-inline' https://mc.yandex.ru; report-uri /csp-report" always;
Смотрите отчёты, добавляйте источники, потом enforce.
Bitrix и Метрика
Нужны mc.yandex.ru, yastatic.net, иногда 'unsafe-inline' для legacy. Копировать чужую CSP вслепую — ломает админку.
Проверка
Security Headers tool · curl -sI https://… | grep -i content-security