Почему это риск
Без Permissions-Policy встроенные iframe (реклама, виджеты) могут запрашивать доступ к камере, микрофону и геолокации пользователя. Это прямой риск приватности, а также вектор для social engineering (fake system prompt).
Как исправить
Nginx: add_header Permissions-Policy "camera=(), microphone=(), geolocation=(), payment=()" always;
Значение () запрещает API полностью
self разрешает только для вашего домена
https://trusted.example.com — для конкретного домена
Разрешите только те API, которые реально нужны сайту
Как AuditGuard обнаруживает проблему
AuditGuard проверяет наличие Permissions-Policy в ответных заголовках.