Security Headers Inspector - évaluez vos en-têtes HTTP | POLPROG Skip to content

Inspecteur des en-têtes de sécurité FREE

Vérifiez vos en-têtes de sécurité HTTP et obtenez une note assortie de conseils clairs et concrets sur les points à corriger.

Gratuit Sans inscription Respect de la vie privée
Saisissez l'URL d'un site web à analyser
Portée et limites

Ce qu'un scan d'en-têtes prouve

Ceci lit la réponse, pas votre configuration

La note reflète les en-têtes reçus par cette seule requête, sur cette seule URL, à travers le proxy ou le CDN placé devant. Un autre chemin ou une autre route peut envoyer d'autres en-têtes. Les conseils sur HSTS et CSP sont volontairement prudents : un max-age long ou une politique étroite peuvent mettre un site hors ligne s'ils sont appliqués sans vérifier tout l'arbre des noms d'hôtes.

Aide

FAQ

Pourquoi un en-tête est-il « Non défini » plutôt qu'« Absent » ?

Les en-têtes critiques sont signalés comme Absents, les recommandés comme Non définis. La distinction compte : le second groupe relève souvent d'un choix délibéré, le premier presque jamais.

Puis-je simplement copier une CSP stricte trouvée ailleurs ?

Non. Une Content-Security-Policy qui ne correspond pas à la façon dont votre page charge vraiment scripts et styles cassera la page plutôt que de la protéger. Commencez en report-only, lisez les violations, puis appliquez.

Pourquoi X-Frame-Options est-il couvert alors qu'il est absent ?

Parce qu'une directive CSP frame-ancestors gouverne déjà l'encadrement et que les navigateurs la respectent. Ajouter l'en-tête plus ancien ne change rien, la ligne est donc créditée plutôt que signalée.

Une bonne note veut-elle dire que le site est sûr ?

Non. Les en-têtes ne sont qu'une couche. Ils ne font rien pour l'authentification, le contrôle d'accès, les vulnérabilités des dépendances ou la logique applicative elle-même.

Besoin d'aide pour améliorer votre sécurité ?

Nous pouvons vous aider à mettre en œuvre les meilleures pratiques de sécurité et à sécuriser vos applications web.

Nous contacter