Что показывает этот инструмент
OrbitProbe запрашивает главную страницу по HTTPS, проходит редиректы и перечисляет заголовки итогового ответа ровно в том виде, в каком их отправил сервер. Заголовками сервер сообщает браузерам и кэшам, что делать: как долго хранить копию, можно ли встраивать страницу во фрейм, какие скрипты можно выполнять и что к сайту следует обращаться только по HTTPS.
Значения cookie никогда не отображаются. Заголовок Set-Cookie может содержать идентификатор сессии, поэтому показываются только имя cookie и её атрибуты (Secure, HttpOnly, SameSite, срок действия). Именно эти атрибуты и стоит проверять.
Коротко о заголовках безопасности
Strict-Transport-Security говорит вернувшимся браузерам использовать только HTTPS. Content-Security-Policy ограничивает, откуда могут загружаться скрипты, стили и фреймы, и тем самым уменьшает ущерб от внедрённого скрипта. X-Content-Type-Options: nosniff запрещает браузерам угадывать типы файлов. X-Frame-Options или директива frame-ancestors в CSP определяет, могут ли другие сайты встраивать страницу. Referrer-Policy и Permissions-Policy ограничивают то, что страница раскрывает наружу, и то, какие функции устройства она может использовать.
Инструмент проверяет, присутствует ли каждый заголовок в этом одном ответе. Саму политику внутри него он не оценивает: Content-Security-Policy, разрешающая всё, присутствует и при этом бесполезна. Читайте значение.
То же самое из терминала
curl -sI https://example.com показывает заголовки одного ответа, а curl -sIL проходит редиректы и выводит заголовки каждого шага. Инструменты разработчика в браузере показывают то же самое на вкладке Network.