Vérificateur d’en-têtes de sécurité HTTP
Vérifiez en ligne les en-têtes de sécurité HTTP d’un site public. Saisissez un domaine pour voir comment huit en-têtes de sécurité essentiels sont évalués sur la réponse finale et, lorsqu’elle est affichée, la valeur observée.
Validation de la cible publique…
—
Le contrôle des en-têtes de sécurité HTTP est affiché en premier, ouvert. Les sept autres contrôles passifs de la même exécution sont listés dessous, fermés.
Les valeurs sont raccourcies et nettoyées : les adresses IP, les valeurs de cookies, les tokens et la partie locale des adresses e-mail sont supprimés, et les URL sont réduites au schéma et à l’hôte.
Laissez votre agent corriger, puis retestez.
Transférez cette cible dans Sitelemetry, connectez Codex ou Claude, générez un prompt borné et répétez les contrôles.
Ce que fait chaque en-tête et comment il est évalué
Le vérificateur lit ces en-têtes sur une seule réponse. La plupart des lignes sont des contrôles de présence : un en-tête envoyé compte, et sa valeur est affichée quand elle est disponible pour que vous jugiez si elle convient à votre site.
| En-tête | Rôle | Bonne configuration | Évaluation par ce vérificateur |
|---|---|---|---|
Strict-Transport-Security | Fait passer d’eux-mêmes en HTTPS les navigateurs qui reviennent, avant qu’une requête parte en HTTP non chiffré. | Un max-age long (180 jours ou plus) une fois la montée progressive terminée ; le guide détaille les étapes. | Absent sur une cible HTTPS : moyen. Non évalué si vous saisissez une adresse http://. |
Content-Security-Policy | Donne au navigateur une liste de sources autorisées pour le code et le contenu de la page. | Une politique construite à partir des ressources que vos pages utilisent réellement, sans larges exceptions pour les scripts. | Absent : moyen. La valeur est affichée mais pas analysée. |
X-Frame-Options · frame-ancestors | Empêche d’autres sites d’afficher votre page dans un de leurs cadres. | frame-ancestors dans votre CSP, avec X-Frame-Options en repli pour les anciens navigateurs. | Aucun des deux : moyen. |
X-Content-Type-Options | Fait respecter par le navigateur le type de contenu déclaré de chaque réponse. | La seule valeur nosniff. | Absent ou toute autre valeur : faible. |
Referrer-Policy | Limite la partie de l’adresse de votre page que voient d’autres sites quand les visiteurs suivent vos liens. | Une politique au moins aussi stricte que la valeur par défaut actuelle des navigateurs. | Absent : faible. |
Access-Control-Allow-Origin | Décide quels scripts d’autres sites peuvent lire vos réponses. | Non envoyé sur les pages ordinaires, ou limité à une seule origine de confiance. | Un joker (*) : moyen. |
Server · X-Powered-By | Annonce le logiciel derrière la réponse. | Supprimé, ou réduit à une valeur générique. | Tout en-tête Server ou X-Powered-By : faible, même sans numéro de version. Seuls les noms de technologies reconnues sont affichés. |
Set-Cookie | Dépose des cookies ; ses attributs décident quels scripts peuvent les lire et quand ils sont envoyés. | Des cookies de session cachés aux scripts et envoyés uniquement en HTTPS. | Un cookie de cette réponse sans HttpOnly, ou sans Secure en HTTPS : moyen. SameSite n’est pas vérifié et les valeurs des cookies ne sont jamais affichées. |
Permissions-Policy et Cross-Origin-Opener-Policy ne sont pas évalués sur cette page. Le snapshot de préparation ne les compte que dans sa note de durcissement distincte.
Comment lire chaque statut.
- 01RéussiL’en-tête a été trouvé et satisfait le contrôle de présence.
- 02Faible · Moyen · ÉlevéUn élément manque ou est configuré d’une façon que ce contrôle signale. Le niveau est le même que dans le snapshot complet.
- 03ObservéUne valeur a été relevée, mais le contrôle n’a produit ni réussite ni constat.
- 04Rien observéLe contrôle a été exécuté mais il n’y avait rien à relever, par exemple aucun cookie dans la réponse.
- 05Non applicableLe contrôle ne s’applique pas, par exemple HSTS quand vous saisissez une adresse http://.
- 06Non mesuréAucune réponse exploitable n’a été reçue, le contrôle n’est donc pas compté comme réussi.
Ce que ce vérificateur ne fait pas.
- 01Il ne demande que la page d’accueil de l’origine saisie. Chemins et paramètres de requête sont ignorés, et aucune autre page n’est demandée.
- 02Il vérifie surtout la présence d’un en-tête, pas si sa valeur convient à votre site.
- 03Il teste la redirection de HTTP vers HTTPS uniquement si vous saisissez l’adresse http:// ; cette exécution saute TLS et ne signale pas l’absence de HSTS.
- 04Ce n’est ni un scan de vulnérabilités ni un test d’intrusion, et il n’envoie aucun trafic d’attaque.
- 05Le résultat est une vue ponctuelle d’une réponse ; une règle CDN ou une autre page peut envoyer d’autres en-têtes.
Questions sur le contrôle des en-têtes.
Pourquoi Server: nginx est-il signalé sans version ?
Tout en-tête Server ou X-Powered-By est évalué faible, car le nom seul indique aux visiteurs quel logiciel fait tourner le site. Supprimez l’en-tête ou réduisez-le à une valeur générique si votre plateforme le permet.
Pourquoi le résultat diffère-t-il de la configuration de mon serveur ?
Le vérificateur lit la réponse qu’il reçoit après cinq redirections au plus. Ce sont les en-têtes ajoutés ou retirés par un CDN, un proxy ou la plateforme d’hébergement qui comptent, et les règles de CDN, de proxy ou de protection anti-bots peuvent répondre aux navigateurs autrement qu’au vérificateur.
Puis-je vérifier un site qui ne m’appartient pas ?
Oui. Le contrôle des en-têtes lit une réponse ordinaire que le site envoie déjà à chaque visiteur ; l’exécution complète envoie quelques autres requêtes ordinaires pour les autres contrôles. Les modules protégés et les audits complets exigent une cible vérifiée ou une autorisation explicite.
Est-ce un scan de vulnérabilités ?
Non. C’est un contrôle passif des en-têtes de réponse, ni un scan de vulnérabilités ni un test d’intrusion, et il ne prouve pas qu’un site soit sûr.