Gratuit · sans compte

Vérificateur d’en-têtes de sécurité HTTP

Vérifiez en ligne les en-têtes de sécurité HTTP d’un site public. Saisissez un domaine pour voir comment huit en-têtes de sécurité essentiels sont évalués sur la réponse finale et, lorsqu’elle est affichée, la valeur observée.

Signaux publics à faible impact uniquement. Aucun port, exploit, identifiant ou cible privée.

Sans inscription Aucun trafic destructif Réseaux privés bloqués
Référence des en-têtes

Ce que fait chaque en-tête et comment il est évalué

Le vérificateur lit ces en-têtes sur une seule réponse. La plupart des lignes sont des contrôles de présence : un en-tête envoyé compte, et sa valeur est affichée quand elle est disponible pour que vous jugiez si elle convient à votre site.

En-têteRôleBonne configurationÉvaluation par ce vérificateur
Strict-Transport-SecurityFait passer d’eux-mêmes en HTTPS les navigateurs qui reviennent, avant qu’une requête parte en HTTP non chiffré.Un max-age long (180 jours ou plus) une fois la montée progressive terminée ; le guide détaille les étapes.Absent sur une cible HTTPS : moyen. Non évalué si vous saisissez une adresse http://.
Content-Security-PolicyDonne au navigateur une liste de sources autorisées pour le code et le contenu de la page.Une politique construite à partir des ressources que vos pages utilisent réellement, sans larges exceptions pour les scripts.Absent : moyen. La valeur est affichée mais pas analysée.
X-Frame-Options · frame-ancestorsEmpêche d’autres sites d’afficher votre page dans un de leurs cadres.frame-ancestors dans votre CSP, avec X-Frame-Options en repli pour les anciens navigateurs.Aucun des deux : moyen.
X-Content-Type-OptionsFait respecter par le navigateur le type de contenu déclaré de chaque réponse.La seule valeur nosniff.Absent ou toute autre valeur : faible.
Referrer-PolicyLimite la partie de l’adresse de votre page que voient d’autres sites quand les visiteurs suivent vos liens.Une politique au moins aussi stricte que la valeur par défaut actuelle des navigateurs.Absent : faible.
Access-Control-Allow-OriginDécide quels scripts d’autres sites peuvent lire vos réponses.Non envoyé sur les pages ordinaires, ou limité à une seule origine de confiance.Un joker (*) : moyen.
Server · X-Powered-ByAnnonce le logiciel derrière la réponse.Supprimé, ou réduit à une valeur générique.Tout en-tête Server ou X-Powered-By : faible, même sans numéro de version. Seuls les noms de technologies reconnues sont affichés.
Set-CookieDépose des cookies ; ses attributs décident quels scripts peuvent les lire et quand ils sont envoyés.Des cookies de session cachés aux scripts et envoyés uniquement en HTTPS.Un cookie de cette réponse sans HttpOnly, ou sans Secure en HTTPS : moyen. SameSite n’est pas vérifié et les valeurs des cookies ne sont jamais affichées.

Permissions-Policy et Cross-Origin-Opener-Policy ne sont pas évalués sur cette page. Le snapshot de préparation ne les compte que dans sa note de durcissement distincte.

Lire le résultat

Comment lire chaque statut.

  1. 01RéussiL’en-tête a été trouvé et satisfait le contrôle de présence.
  2. 02Faible · Moyen · ÉlevéUn élément manque ou est configuré d’une façon que ce contrôle signale. Le niveau est le même que dans le snapshot complet.
  3. 03ObservéUne valeur a été relevée, mais le contrôle n’a produit ni réussite ni constat.
  4. 04Rien observéLe contrôle a été exécuté mais il n’y avait rien à relever, par exemple aucun cookie dans la réponse.
  5. 05Non applicableLe contrôle ne s’applique pas, par exemple HSTS quand vous saisissez une adresse http://.
  6. 06Non mesuréAucune réponse exploitable n’a été reçue, le contrôle n’est donc pas compté comme réussi.
Périmètre

Ce que ce vérificateur ne fait pas.

  1. 01Il ne demande que la page d’accueil de l’origine saisie. Chemins et paramètres de requête sont ignorés, et aucune autre page n’est demandée.
  2. 02Il vérifie surtout la présence d’un en-tête, pas si sa valeur convient à votre site.
  3. 03Il teste la redirection de HTTP vers HTTPS uniquement si vous saisissez l’adresse http:// ; cette exécution saute TLS et ne signale pas l’absence de HSTS.
  4. 04Ce n’est ni un scan de vulnérabilités ni un test d’intrusion, et il n’envoie aucun trafic d’attaque.
  5. 05Le résultat est une vue ponctuelle d’une réponse ; une règle CDN ou une autre page peut envoyer d’autres en-têtes.
FAQ

Questions sur le contrôle des en-têtes.

Pourquoi Server: nginx est-il signalé sans version ?

Tout en-tête Server ou X-Powered-By est évalué faible, car le nom seul indique aux visiteurs quel logiciel fait tourner le site. Supprimez l’en-tête ou réduisez-le à une valeur générique si votre plateforme le permet.

Pourquoi le résultat diffère-t-il de la configuration de mon serveur ?

Le vérificateur lit la réponse qu’il reçoit après cinq redirections au plus. Ce sont les en-têtes ajoutés ou retirés par un CDN, un proxy ou la plateforme d’hébergement qui comptent, et les règles de CDN, de proxy ou de protection anti-bots peuvent répondre aux navigateurs autrement qu’au vérificateur.

Puis-je vérifier un site qui ne m’appartient pas ?

Oui. Le contrôle des en-têtes lit une réponse ordinaire que le site envoie déjà à chaque visiteur ; l’exécution complète envoie quelques autres requêtes ordinaires pour les autres contrôles. Les modules protégés et les audits complets exigent une cible vérifiée ou une autorisation explicite.

Est-ce un scan de vulnérabilités ?

Non. C’est un contrôle passif des en-têtes de réponse, ni un scan de vulnérabilités ni un test d’intrusion, et il ne prouve pas qu’un site soit sûr.

Étape suivante

Corrigez les en-têtes, puis vérifiez à nouveau.