Инструменты
HTTP-заголовки сайта
Заголовки, которые сервер отдаёт вместе со страницей, и какие из защитных уже стоят.
Заголовки безопасности не заменяют нормальный код, но закрывают типовые дыры: кликджекинг, подмену типа файла и работу сайта по голому HTTP.
HSTS имеет смысл только на HTTPS и после того, как сертификат стабильно выпускается. Иначе браузер запомнит запрет HTTP и перестанет открывать сайт, если сертификат протухнет.
Вопросы
Обязательны ли все четыре заголовка?
X-Content-Type-Options: nosniff и редирект на HTTPS — базовый минимум. CSP и HSTS подключают, когда сайт уже стабильно работает по TLS.
Server: nginx — это утечка?
Это подсказка, не дыра. Версию в заголовке лучше убрать, если панель её показывает.
Чем это отличается от проверки доступности?
Доступность смотрит на код, редиректы и время. Здесь — содержимое заголовков и короткий разбор защиты.