Ok, investigue un poco y encontre dos cosas:
a) Si tu pasas un header de nombre "Prueba", puedes acceder a el usando: oRequest.serverVariables("HTTP_PRUEBA")
b) El header Authorization aparentemente es manejado directamente por IIS, por lo que en mis pruebas terminaba con un codigo 401 UNAUTHORIZED incluso antes de que ActiveVFP reciba el request. Con esto lo que digo es que si estas implementando tu propio sistema de autorizacion, debes usar un header custom, ej: Authorization-Code (HTTP_AUTHORIZATION_CODE).
Saludos
Victor Espina