quioteframework / security-headers
Security response headers (CSP, X-Frame-Options, HSTS, etc.) middleware for Quiote.
Package info
github.com/quioteframework/security-headers
pkg:composer/quioteframework/security-headers
v3.1.0
2026-07-29 14:04 UTC
Requires
- php: >=8.5.0
- quioteframework/quiote: *
README
Security response header middleware (CSP, X-Frame-Options, HSTS, etc.) for
Quiote.
Install
composer require quioteframework/security-headers
Enable
Enabled by default (security_headers.enabled defaults to true) once the
package's plugin is registered. Configurable keys:
security_headers.csp— fullContent-Security-Policyvalue (defaultdefault-src 'self')security_headers.frame_options—X-Frame-Optionsvalue (defaultDENY)security_headers.content_type_options—X-Content-Type-Optionsvalue (defaultnosniff)security_headers.referrer_policy—Referrer-Policyvalue (defaultstrict-origin-when-cross-origin)security_headers.permissions_policy—Permissions-Policyvalue (default: omitted)security_headers.hsts— whether to sendStrict-Transport-Securityon https requests (defaulttrue)security_headers.hsts_max_age— HSTSmax-agein seconds (default15552000, 180 days)
None of these headers are set if the response already carries that header, so an action can always override the default on a per-route basis.
License
MIT. See LICENSE.