Qué revisar primero

HSTS, Content-Security-Policy, X-Frame-Options o frame-ancestors, Referrer-Policy y Permissions-Policy suelen ser señales clave.

No todas las políticas deben copiarse igual: una CSP mal aplicada puede romper scripts, pagos o analítica.

Auditoría prudente

MyIPPublic revisa presencia y señales básicas. La decisión final debe considerar aplicación, dominios permitidos y compatibilidad real.