Cabeceras de seguridad que debes buscar
Strict-Transport-Security fuerza el uso de HTTPS. Content-Security-Policy limita desde dónde se pueden cargar scripts. X-Content-Type-Options evita el MIME sniffing. X-Frame-Options o frame-ancestors previenen el clickjacking. Referrer-Policy limita la información que se filtra a otros sitios.