Vérificateur d’en-têtes de sécurité HTTP
Collez des en-têtes de réponse, pas une URL. Vérifiez la réponse finale après les redirections.
Examinez des en-têtes de réponse HTTP copiés sans les transmettre à un service d’analyse. Le vérificateur évalue huit aspects de configuration, distingue les en-têtes absents des valeurs faibles et conserve les données brutes dans le navigateur. Il ne consulte aucune URL, n’inspecte pas le corps de la réponse et ne prouve pas qu’un site est sécurisé.
Comment examiner des en-têtes de réponse
-
1
Récupérez la réponse finale
Ouvrez le panneau Réseau du navigateur ou utilisez un client HTTP fiable, suivez les redirections et copiez les en-têtes de la réponse à examiner.
-
2
Collez le bloc brut
Placez une paire Nom: valeur par ligne. Une ligne d’état telle que HTTP/2 200 est acceptée, mais ignorée.
-
3
Lisez les contrôles sémantiques
Les états Réussi, À vérifier et Absent reposent sur les valeurs reconnues, et non sur la seule présence du nom.
-
4
Testez les changements en situation
Déployez les politiques avec prudence et retestez la page réelle, car CSP, COEP et Permissions-Policy peuvent bloquer des fonctions nécessaires.
Ce que signifie la note locale, et ses limites
La note est une liste de contrôle de configuration, et non une analyse de vulnérabilités ou une certification. Deux points sont attribués à une valeur forte reconnue, un point à une valeur à vérifier et aucun point si le contrôle est absent ou invalide.
Contrôles inclus
| Domaine | Signal fort retenu par le vérificateur | Limite importante |
|---|---|---|
| HSTS | max-age positif d’au moins 180 jours avec includeSubDomains |
Envoyer HSTS uniquement via HTTPS et vérifier que tous les sous-domaines couverts prennent en charge HTTPS |
| CSP | Une politique appliquée restreint les sources de scripts sans *, 'unsafe-inline' ni 'unsafe-eval' |
Une CSP pertinente dépend de l’application et doit être testée |
| Cadrage | CSP frame-ancestors appliquée ou ancien X-Frame-Options: DENY/SAMEORIGIN |
Les navigateurs compatibles donnent la priorité à frame-ancestors |
| MIME | X-Content-Type-Options: nosniff |
Le serveur doit toujours fournir des valeurs Content-Type correctes |
| Référent | Une politique comme strict-origin-when-cross-origin ou no-referrer |
Choisir une politique adaptée aux besoins d’analyse et de confidentialité |
| Fonctions du navigateur | Permissions-Policy ferme au moins une fonction avec feature=() et ne contient aucune autorisation générique |
Le vérificateur ne peut pas confirmer que chaque liste d’autorisations convient à l’application |
| Isolation cross-origin | COOP: same-origin et des valeurs COEP reconnues |
Ces en-têtes peuvent perturber les fenêtres contextuelles ou les ressources cross-origin |
L’ancien filtre X-XSS-Protection ne rapporte aucun point. Les recommandations actuelles privilégient la CSP ; une valeur non nulle est signalée à titre indicatif. Les en-têtes révélant le serveur, comme Server et X-Powered-By, sont également des remarques et non des preuves de vulnérabilité.
Les règles techniques suivent l’OWASP HTTP Headers Cheat Sheet, la norme W3C CSP Level 3 et la RFC 6797. Un bloc collé ne permet pas de savoir si les en-têtes provenaient d’une connexion HTTPS, si le certificat était valide, si une redirection a modifié la politique ou si le navigateur a reçu une autre réponse en cache.
Confidentialité et stockage du parcours
L’analyse et la notation s’exécutent dans ce navigateur. Les en-têtes bruts ne deviennent jamais des propriétés Livewire et ne sont jamais placés dans l’URL. Dans le parcours, un identifiant aléatoire désigne un enregistrement sessionStorage qui expire 30 minutes après sa création ; sa réouverture ne prolonge pas ce délai. Trois enregistrements actifs au maximum sont conservés. Si le stockage du navigateur échoue, le parcours s’arrête au lieu d’envoyer les en-têtes ailleurs.
Questions fréquentes
Non. L’outil ne contacte pas le site cible. Copiez les en-têtes de la réponse finale depuis les outils de développement ou un client HTTP fiable, puis collez ces lignes.
Sa présence ne suffit pas. Par exemple, HSTS avec max-age=0 désactive HSTS, et X-Content-Type-Options ne reconnaît que la valeur nosniff.
Non. La note couvre une liste restreinte d’en-têtes. Elle ne teste ni le code de l’application, ni l’authentification, ni la configuration TLS, ni les dépendances ou les vulnérabilités du serveur.
Content-Security-Policy-Report-Only collecte des rapports, mais n’applique aucune restriction. Elle aide au déploiement, mais ne constitue pas à elle seule une protection active.
CSP frame-ancestors est le contrôle moderne et prévaut dans les navigateurs compatibles. X-Frame-Options peut rester en solution de repli pour les anciens clients.
Ce filtre de navigateur est obsolète et peut provoquer des problèmes. Les recommandations modernes privilégient une CSP bien conçue et omettent souvent cet en-tête ou le règlent sur 0.
Pas automatiquement. L’isolation cross-origin apporte certaines fonctions, mais peut bloquer des intégrations, fenêtres contextuelles ou ressources. Vérifiez les besoins de l’application avant le déploiement.
Non. L’analyse reste dans le navigateur. Dans le parcours, le bloc brut est stocké temporairement dans sessionStorage sous un identifiant opaque, pour une durée fixe de 30 minutes.
Outils similaires
Générateur de schéma de fil d'Ariane
Générez un JSON-LD BreadcrumbList valide pour n'importe quelle hiérarchie de page. Produit un balisage schema.org prêt à être collé dans l'en-tête de votre site.
Vérificateur d'URL canonique
Vérifiez l'URL canonique que Google voit pour n'importe quelle page. Détecte la balise de lien HTML, l'en-tête HTTP Link, les conflits et les chaînes de redirection.
Compteur de fréquence des mots
Repérez les mots les plus répétés dans un texte avec leurs occurrences et leur densité. Utile pour la relecture, le SEO et les audits de contenu.
Vérificateur de liens brisés
Explorez une seule page (ou un petit sitemap) et signalez chaque lien brisé par statut HTTP. Vérification rapide avec détection de chaînes de redirection.
Générateur de balises canoniques
Générez une balise de lien rel=canonical valide. Inclut l'équivalent de l'en-tête HTTP Link et les erreurs courantes à éviter.
Analyseur de texte d’ancre de backlinks
Collez des backlinks, lignes CSV, paires URL | ancre ou textes d’ancre seuls pour compter les répétitions et exporter un CSV Anchor Text,Count,Share.