# Included per location: a location's own add_header drops inherited ones. add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "DENY" always; add_header Referrer-Policy "no-referrer" always; # Plotly injects inline styles and exports PNGs via data:/blob: URLs add_header Content-Security-Policy "default-src 'self'; style-src 'self' 'unsafe-inline'; img-src 'self' data: blob:; object-src 'none'; base-uri 'none'; frame-ancestors 'none'" always; add_header Cache-Control "no-cache" always;