The site serves authenticated pages with no baseline security headers. Low-effort, high-impact — mostly server/edge config, no app rewrite.
Evidence — 3 findings
OBC-SEC-0114HighNo Content-Security-Policy header
observed: absent on 412/412 responsesexpected: present, non-permissive
OBC-SEC-0090MedHSTS not enforced
observed: header absentexpected: max-age ≥ 15552000
OBC-SEC-0071MedX-Content-Type-Options missing
observed: absent on 7/7 pagesexpected: nosniff
Effort 3–5 hrs tap to override — your edit sharpens future estimates