handle($request, ['id' => 'demo']); self::assertSame(200, $response->status); self::assertStringContainsString('text/html', $response->headers['Content-Type'] ?? ''); self::assertSame('nosniff', $response->headers['X-Content-Type-Options']); self::assertStringContainsString('default-src', $response->headers['Content-Security-Policy']); self::assertStringContainsString('name="_csrf"', $response->body); self::assertStringContainsString('name="id"', $response->body); self::assertStringContainsString('name="victoryCondition"', $response->body); self::assertStringContainsString('value="defender"', $response->body); } }