На какие заголовки безопасности обратить внимание
Strict-Transport-Security принудительно включает HTTPS. Content-Security-Policy ограничивает источники загрузки скриптов. X-Content-Type-Options запрещает определение MIME-типа по содержимому. X-Frame-Options или frame-ancestors защищают от кликджекинга. Referrer-Policy ограничивает данные, передаваемые другим сайтам.