Pega la salida de curl -I https://tu-sitio, o las cabeceras de respuesta que copian las herramientas de red del navegador, y dice qué falta o está mal: CSP, HSTS, las banderas de las cookies (Secure, HttpOnly, SameSite) y el resto de cabeceras de seguridad habituales.
Esta tool AUDITA lo que un sitio ya está mandando. Si quieres la configuración de nginx o Apache para tu propio proyecto, usa la tool de configuración SPA.
Las cabeceras de respuesta no repiten el esquema de la petición. Si pegas la línea del comando (curl -I https://…) o la URL sola, se detecta de ahí; si no hay ninguna pista, se asume HTTPS (el caso real más común) — y puedes corregirlo a mano con el interruptor.