Qual a diferença entre X-Frame-Options e CSP frame-ancestors?
As duas evitam clickjacking bloqueando que o site seja carregado dentro de um iframe alheio, mas frame-ancestors é a diretiva mais nova dentro do Content-Security-Policy e é considerada a abordagem recomendada hoje; quando ela está presente, um X-Frame-Options ausente deixa de ser um problema.
Preciso ativar X-XSS-Protection?
Não. O filtro que esse header controlava foi removido do Chrome, do Edge e do Safari, então ele não tem efeito nos navegadores atuais; a recomendação é remover o header, ou deixá-lo em 0, e confiar no Content-Security-Policy para proteção contra XSS.
Qual o max-age mínimo recomendado para o HSTS?
Pelo menos 15552000 segundos (180 dias) para uma política considerada forte; para entrar na lista de pré-carregamento dos navegadores, o requisito sobe para 31536000 segundos (1 ano), sempre junto com includeSubDomains.
Por que Server e X-Powered-By são penalizados se não são headers de segurança?
Porque eles revelam informação que ajuda um atacante, o software e a versão exata do servidor ou do framework, o que facilita mirar exploits já conhecidos daquela versão específica; a penalidade é pequena (até 3 pontos por header, limitada a 8 no total) mas soma contra a nota final.