Headers are small files with surprisingly large blast radiuses.
Security headers can reduce classes of browser-side risk, but a copied CSP can also break payments, analytics, maps, fonts or embedded tools. We inventory legitimate origins before enforcement.