corporate.etihadrail.ae
Grade A+ · 100/100 · 3/7 security headers present
Security Score
Security Headers
CSP Violations
Issues Found
Recommendations
Security
100 / 100Excellent security posture with strong CSP protections in place.
Compliance
65 / 100Several compliance gaps found in CSP implementation.
Best Practices
88 / 100Good practices in place but missing some important optimizations.
CSP Analysis
default-src 'self'; script-src 'nonce-YTFjYWJhYmUtNjE4Ny00OTM0LWFiZjItZDQ3ZWFmMGNmZWU4' 'strict-dynamic' https://www.googletagmanager.com https://connect.facebook.net https://static.ads-twitter.com https://snap.licdn.com https://googleads.g.doubleclick.net https://www.googleadservices.com https://www.google-analytics.com; script-src-elem 'nonce-YTFjYWJhYmUtNjE4Ny00OTM0LWFiZjItZDQ3ZWFmMGNmZWU4' 'strict-dynamic' https://www.googletagmanager.com; style-src 'unsafe-inline' 'self'; font-src 'self' https://*.etihadrail.ae; img-src 'self' data: blob: https://*.etihadrail.ae https://www.google.com https://www.google.ae https://googleads.g.doubleclick.net https://www.facebook.com https://www.linkedin.com https://*.ads.linkedin.com https://t.co https://analytics.twitter.com; media-src 'self' https://*.etihadrail.ae; frame-src https://www.googletagmanager.com https://maps.google.com https://www.google.com https://www.youtube-nocookie.com https://www.youtube.com; connect-src 'self' https://analytics.google.com https://www.google.com https://www.google-analytics.com https://googleads.g.doubleclick.net https://ad.doubleclick.net https://stats.g.doubleclick.net https://www.googleadservices.com https://www.facebook.com https://snap.licdn.com https://static.ads-twitter.com https://*.ads.linkedin.com; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; upgrade-insecure-requests
Directive Analysis
Strict-Dynamic Analysis
Security Headers
Isolates the browsing context to prevent Spectre-type side-channel attacks and cross-origin window manipulation.
How to add it:
add_header Cross-Origin-Opener-Policy "same-origin" always;Header always set Cross-Origin-Opener-Policy "same-origin"Rules > Transform Rules > HTTP Response Header Modification > Set Cross-Origin-Opener-Policy to "same-origin"Restricts which browser features (camera, microphone, geolocation) the page can use, limiting attack surface.
How to add it:
add_header Permissions-Policy "camera=(), microphone=(), geolocation=()" always;Header always set Permissions-Policy "camera=(), microphone=(), geolocation=()"Rules > Transform Rules > HTTP Response Header Modification > Set Permissions-Policy valueControls how much referrer information is sent with requests, preventing data leaks to third parties.
How to add it:
add_header Referrer-Policy "strict-origin-when-cross-origin" always;Header always set Referrer-Policy "strict-origin-when-cross-origin"Rules > Transform Rules > HTTP Response Header Modification > Set Referrer-Policy to "strict-origin-when-cross-origin"max-age=31536000
Forces browsers to use HTTPS for all future requests, preventing man-in-the-middle attacks and SSL stripping.
nosniff
Prevents browsers from MIME-sniffing responses away from the declared Content-Type, blocking drive-by downloads.
DENY
Prevents the page from being embedded in iframes, protecting against clickjacking attacks.
Legacy XSS filter for older browsers. Modern browsers use CSP instead. Set to "0" to avoid false positives.
3 recommended security headers are missing on corporate.etihadrail.ae.
Issues Found
- •Info: 'blob:' URI in img-srcinfo
- •Info: 'data:' URI in img-srcinfo
- •Missing security header: Cross-Origin-Opener-Policymedium
- •Missing security header: Permissions-Policymedium
- •Missing security header: Referrer-Policymedium
- •Unsafe inline execution allowed in style-srchigh
- •Whitelist entries ["https://www.googletagmanager.com", "https://connect.facebook.net", "https://static.ads-twitter.com"]... are ignored when strict-dynamic is present (CSP3 behavior)medium
Recommendations
- →Consider implementing a stricter Content Security Policy
Beyond headers: infrastructure exposure
via OSN, our sister projectSecurity headers protect the browser. OSN maps what's exposed underneath — servers, open ports, known CVEs, DNS and WHOIS.
corporate.etihadrail.ae
3 scans since 7/10/2026
Latest: 100/100
Total Scans
3
Latest Score
100/100
First Scan
7/10/2026
Last Scan
7/10/2026
Security
100 / 100Excellent security posture with strong CSP protections in place.
Compliance
65 / 100Several compliance gaps found in CSP implementation.
Best Practices
88 / 100Good practices in place but missing some important optimizations.
Score Trend
Security score progression over 3 scans
Show off your security grade
Embed this badge on your site or README. It updates automatically after each scan and links back to this report.
<a href="https://headertest.com/results/corporate.etihadrail.ae" title="Security headers grade for corporate.etihadrail.ae — HeaderTest">
<img src="https://headertest.com/api/badge/corporate.etihadrail.ae" alt="HeaderTest security grade: A+ (100/100) for corporate.etihadrail.ae" />
</a>[](https://headertest.com/results/corporate.etihadrail.ae)