Qué revisar primero
HSTS, Content-Security-Policy, X-Frame-Options o frame-ancestors, Referrer-Policy y Permissions-Policy suelen ser señales clave.
No todas las políticas deben copiarse igual: una CSP mal aplicada puede romper scripts, pagos o analítica.
Auditoría prudente
MyIPPublic revisa presencia y señales básicas. La decisión final debe considerar aplicación, dominios permitidos y compatibilidad real.