Welche Prüfung die App übernimmt und welche nicht.
security.py prüft Host, Origin, Fetch-Metadata und Mutations-Header. Die Anwendung bindet eine Anfrage nicht an eine Cloudflare-Identität; Cloudflare Access ist die äußere Schicht, die App die innere. Antworten sind no-store, nosniff, no-referrer, mit frame-Denial und restriktiver Content-Security-Policy.
Ein Beispiel
Ein direkter Origin-Zugriff ohne die äußere Schicht umgeht den vorgesehenen Schutz; deshalb bleibt der Dienst loopback-gebunden.