¿Qué cabeceras de seguridad importan más para un sitio web típico?
Una Content-Security-Policy estricta, Strict-Transport-Security, X-Content-Type-Options con el valor nosniff y un control de enmarcado como X-Frame-Options o CSP frame-ancestors cubren los riesgos de mayor impacto: inyección de scripts, degradación de protocolo, confusión de MIME y clickjacking. Referrer-Policy y Permissions-Policy son añadidos valiosos para limitar las fugas de datos y restringir APIs potentes del navegador.