Strict-Transport-Security: max-age=31536000; includeSubDomains — always HTTPS, even if the user typed http://Content-Security-Policy — which sources to trust for scripts, styles, images. Protects against XSSX-Frame-Options: DENY — block embedding in iframes. Protects against clickjackingX-Content-Type-Options: nosniff — browser does not sniff content typeReferrer-Policy: strict-origin-when-cross-origin — controls the Referer headerPermissions-Policy — restrict access to browser APIs (camera, mic, geolocation)securityheaders.com — free scanner with A-F grading. Mozilla Observatory — additional audit.