Header bảo mật là những dòng máy chủ gửi kèm mỗi phản hồi, dặn trình duyệt tự bảo vệ người dùng: Content-Security-Policy giới hạn mã được phép chạy, Strict-Transport-Security ép dùng HTTPS, X-Frame-Options chặn nhúng trang vào iframe. Chúng không đổi giao diện, nên thiếu thì không ai thấy — cho tới khi bị lợi dụng.
Vì sao chống nhúng tính cả hai nguồn. Một số site không khai X-Frame-Options nhưng lại có frame-ancestors trong CSP — đó là cách hiện đại hơn cho cùng mục đích. Công cụ tính điểm chống nhúng khi có một trong hai: chấm site thiếu XFO trong khi nó đã có CSP chặt hơn là gọi một lớp mạnh thành lớp yếu.
Và nó trung thực về HTTPS. HSTS chỉ có tác dụng trên kết nối https — trình duyệt bỏ qua header này trên http. Nên với site http, công cụ không cộng 20 điểm HSTS cho một header đang không làm gì; nó xếp việc chuyển sang HTTPS lên đầu danh sách. Ranh giới với /kiem-tra-bao-mat-wordpress: bên kia đọc phiên bản plugin/theme rồi tra CVE; bên này đọc header phản hồi của bất kỳ site nào, WordPress hay không.