HTTP Security Headers
gdpr-security-headersMissing security headers: Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy. These protect users from XSS, clickjacking, and inadvertent data leakage.
How to fix
Add a "headers" block to vercel.json to set: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin, Permissions-Policy.