Посмотрите, что отдаёт сервер сайта: цепочку редиректов с кодами ответа, тип веб-сервера и наличие заголовков безопасности (HSTS, CSP, X-Frame-Options и других).
Проверка выполняется в момент запроса. Учитывайте ограничения источников и подтверждайте критичные выводы — методология 3check.
| Strict-Transport-Security | HSTS — заставляет браузер всегда использовать HTTPS. |
| Content-Security-Policy | CSP — ограничивает источники скриптов/стилей, защита от XSS. |
| X-Frame-Options | Запрет встраивания сайта во фрейм (защита от кликджекинга). |
| X-Content-Type-Options | nosniff — запрет угадывания типа контента браузером. |
| Referrer-Policy | Управляет, какой Referer отправляется при переходах. |
Заголовок, заставляющий браузер всегда использовать HTTPS для сайта, защищая от подмены.