Panel de la demostración - sitio intencionalmente vulnerable con fines educativos (Unidad 4, Seguridad Informática - UNPAZ)
Centro de control MODO: VULNERABLE

Cabeceras de seguridad y CSP

A05 - Configuración incorrecta. Las cabeceras correctas son defensa en profundidad barata y efectiva.

CabeceraPara qué sirveEstado actual
Content-Security-PolicyBloquea scripts inline/externos no autorizados (frena XSS)AUSENTE
X-Frame-Options / frame-ancestorsEvita clickjacking (que te embeban en un iframe)AUSENTE
X-Content-Type-OptionsEvita MIME sniffingAUSENTE
Strict-Transport-SecurityFuerza HTTPSAUSENTE
Referrer-PolicyControla qué URL se filtra al navegarAUSENTE
X-Powered-By(No debería exponerse) revela el stackExpress/4 (expuesto)

Verificalo vos mismo con curl -I sobre esta URL, o en la pestaña Network del navegador.

Demo de clickjacking

Abajo intentamos embeber esta misma página en un iframe. En modo SEGURO, X-Frame-Options: DENY lo impide y el recuadro queda vacío.