Analyseur d'En-têtes de Sécurité - Notez vos En-têtes HTTP de Sécurité (A+ à F)

AdSense Placeholder
Slot: header_tool

Analyseur d'En-têtes de Sécurité

Vérifiez les en-têtes de sécurité envoyés par votre site et obtenez une note avec des conseils

--

AdSense Placeholder
Slot: tool_mid_article

Une Note et ses Raisons

Obtenez un score sur 100 et une note en lettre, avec chaque en-tête expliqué en langage clair et marqué bon, avertissement ou absent.

CSP Vérifiée en Détail

La Content-Security-Policy est analysée pour repérer unsafe-inline, unsafe-eval, sources de script génériques et directives manquantes.

URL ou En-têtes Collés

Récupérez les en-têtes d'un site public, ou collez ceux de curl, de votre serveur ou d'un proxy pour tester un site pas encore public.

Requêtes Sûres

Les requêtes d'adresses sont faites par le serveur de ce site, avec des protections qui bloquent les adresses privées et internes.

Pourquoi Ces En-têtes Comptent

Les en-têtes de sécurité sont des instructions que votre serveur envoie aux navigateurs pour activer des protections intégrées. HSTS impose HTTPS, une Content-Security-Policy limite d'où les scripts peuvent se charger et bloque de nombreuses attaques par injection, X-Content-Type-Options empêche les navigateurs de deviner les types de fichiers, et frame-ancestors ou X-Frame-Options empêchent vos pages d'être encadrées par d'autres sites. Referrer-Policy et Permissions-Policy limitent ce qui fuit vers d'autres sites et les fonctions puissantes qu'une page peut utiliser.

La note est un guide, pas un audit. Elle évalue quels en-têtes sont présents et leur solidité apparente, dans l'esprit des scanners en ligne connus, mais une note parfaite ne signifie pas qu'un site est sûr, et un site moins bien noté peut convenir à son usage. L'outil ne voit que ce que votre serveur envoie à cette vérification, qui utilise une requête HEAD : des en-têtes présents seulement sur d'autres pages ou méthodes, ou plusieurs lignes Set-Cookie, peuvent ne pas apparaître. Collez de vrais en-têtes pour une image plus complète.

Points Clés

  • Suggestions: Les en-têtes manquants viennent avec une valeur de départ que vous pouvez copier.
  • Sensible à HTTPS: HSTS n'est noté que si la page a été obtenue en HTTPS.
  • Outils associés: Voir aussi le Générateur d'En-têtes CSP et le Visualiseur d'En-têtes HTTP.
AdSense Placeholder
Slot: footer_leaderboard