Inspecteur des en-têtes de sécurité FREE
Vérifiez vos en-têtes de sécurité HTTP et obtenez une note assortie de conseils clairs et concrets sur les points à corriger.
Ce qu'un scan d'en-têtes prouve
Ceci lit la réponse, pas votre configuration
La note reflète les en-têtes reçus par cette seule requête, sur cette seule URL, à travers le proxy ou le CDN placé devant. Un autre chemin ou une autre route peut envoyer d'autres en-têtes. Les conseils sur HSTS et CSP sont volontairement prudents : un max-age long ou une politique étroite peuvent mettre un site hors ligne s'ils sont appliqués sans vérifier tout l'arbre des noms d'hôtes.
FAQ
Pourquoi un en-tête est-il « Non défini » plutôt qu'« Absent » ?
Les en-têtes critiques sont signalés comme Absents, les recommandés comme Non définis. La distinction compte : le second groupe relève souvent d'un choix délibéré, le premier presque jamais.
Puis-je simplement copier une CSP stricte trouvée ailleurs ?
Non. Une Content-Security-Policy qui ne correspond pas à la façon dont votre page charge vraiment scripts et styles cassera la page plutôt que de la protéger. Commencez en report-only, lisez les violations, puis appliquez.
Pourquoi X-Frame-Options est-il couvert alors qu'il est absent ?
Parce qu'une directive CSP frame-ancestors gouverne déjà l'encadrement et que les navigateurs la respectent. Ajouter l'en-tête plus ancien ne change rien, la ligne est donc créditée plutôt que signalée.
Une bonne note veut-elle dire que le site est sûr ?
Non. Les en-têtes ne sont qu'une couche. Ils ne font rien pour l'authentification, le contrôle d'accès, les vulnérabilités des dépendances ou la logique applicative elle-même.
Besoin d'aide pour améliorer votre sécurité ?
Nous pouvons vous aider à mettre en œuvre les meilleures pratiques de sécurité et à sécuriser vos applications web.


