Security headers to look for
Strict-Transport-Security forces HTTPS. Content-Security-Policy limits where scripts can load from. X-Content-Type-Options stops MIME sniffing. X-Frame-Options or frame-ancestors prevents clickjacking. Referrer-Policy limits what you leak to other sites.