Vérificateur d’en-têtes de sécurité HTTP

Examinez des en-têtes de réponse HTTP copiés sans les transmettre à un service d’analyse. Le vérificateur évalue huit aspects de configuration, distingue les en-têtes absents des valeurs faibles et conserve les données brutes dans le navigateur. Il ne consulte aucune URL, n’inspecte pas le corps de la réponse et ne prouve pas qu’un site est sécurisé.

Comment examiner des en-têtes de réponse

  1. 1

    Récupérez la réponse finale

    Ouvrez le panneau Réseau du navigateur ou utilisez un client HTTP fiable, suivez les redirections et copiez les en-têtes de la réponse à examiner.

  2. 2

    Collez le bloc brut

    Placez une paire Nom: valeur par ligne. Une ligne d’état telle que HTTP/2 200 est acceptée, mais ignorée.

  3. 3

    Lisez les contrôles sémantiques

    Les états Réussi, À vérifier et Absent reposent sur les valeurs reconnues, et non sur la seule présence du nom.

  4. 4

    Testez les changements en situation

    Déployez les politiques avec prudence et retestez la page réelle, car CSP, COEP et Permissions-Policy peuvent bloquer des fonctions nécessaires.

Ce que signifie la note locale, et ses limites

La note est une liste de contrôle de configuration, et non une analyse de vulnérabilités ou une certification. Deux points sont attribués à une valeur forte reconnue, un point à une valeur à vérifier et aucun point si le contrôle est absent ou invalide.

Contrôles inclus

Domaine Signal fort retenu par le vérificateur Limite importante
HSTS max-age positif d’au moins 180 jours avec includeSubDomains Envoyer HSTS uniquement via HTTPS et vérifier que tous les sous-domaines couverts prennent en charge HTTPS
CSP Une politique appliquée restreint les sources de scripts sans *, 'unsafe-inline' ni 'unsafe-eval' Une CSP pertinente dépend de l’application et doit être testée
Cadrage CSP frame-ancestors appliquée ou ancien X-Frame-Options: DENY/SAMEORIGIN Les navigateurs compatibles donnent la priorité à frame-ancestors
MIME X-Content-Type-Options: nosniff Le serveur doit toujours fournir des valeurs Content-Type correctes
Référent Une politique comme strict-origin-when-cross-origin ou no-referrer Choisir une politique adaptée aux besoins d’analyse et de confidentialité
Fonctions du navigateur Permissions-Policy ferme au moins une fonction avec feature=() et ne contient aucune autorisation générique Le vérificateur ne peut pas confirmer que chaque liste d’autorisations convient à l’application
Isolation cross-origin COOP: same-origin et des valeurs COEP reconnues Ces en-têtes peuvent perturber les fenêtres contextuelles ou les ressources cross-origin

L’ancien filtre X-XSS-Protection ne rapporte aucun point. Les recommandations actuelles privilégient la CSP ; une valeur non nulle est signalée à titre indicatif. Les en-têtes révélant le serveur, comme Server et X-Powered-By, sont également des remarques et non des preuves de vulnérabilité.

Les règles techniques suivent l’OWASP HTTP Headers Cheat Sheet, la norme W3C CSP Level 3 et la RFC 6797. Un bloc collé ne permet pas de savoir si les en-têtes provenaient d’une connexion HTTPS, si le certificat était valide, si une redirection a modifié la politique ou si le navigateur a reçu une autre réponse en cache.

Confidentialité et stockage du parcours

L’analyse et la notation s’exécutent dans ce navigateur. Les en-têtes bruts ne deviennent jamais des propriétés Livewire et ne sont jamais placés dans l’URL. Dans le parcours, un identifiant aléatoire désigne un enregistrement sessionStorage qui expire 30 minutes après sa création ; sa réouverture ne prolonge pas ce délai. Trois enregistrements actifs au maximum sont conservés. Si le stockage du navigateur échoue, le parcours s’arrête au lieu d’envoyer les en-têtes ailleurs.

Questions fréquentes

Non. L’outil ne contacte pas le site cible. Copiez les en-têtes de la réponse finale depuis les outils de développement ou un client HTTP fiable, puis collez ces lignes.

Sa présence ne suffit pas. Par exemple, HSTS avec max-age=0 désactive HSTS, et X-Content-Type-Options ne reconnaît que la valeur nosniff.

Non. La note couvre une liste restreinte d’en-têtes. Elle ne teste ni le code de l’application, ni l’authentification, ni la configuration TLS, ni les dépendances ou les vulnérabilités du serveur.

Content-Security-Policy-Report-Only collecte des rapports, mais n’applique aucune restriction. Elle aide au déploiement, mais ne constitue pas à elle seule une protection active.

CSP frame-ancestors est le contrôle moderne et prévaut dans les navigateurs compatibles. X-Frame-Options peut rester en solution de repli pour les anciens clients.

Ce filtre de navigateur est obsolète et peut provoquer des problèmes. Les recommandations modernes privilégient une CSP bien conçue et omettent souvent cet en-tête ou le règlent sur 0.

Pas automatiquement. L’isolation cross-origin apporte certaines fonctions, mais peut bloquer des intégrations, fenêtres contextuelles ou ressources. Vérifiez les besoins de l’application avant le déploiement.

Non. L’analyse reste dans le navigateur. Dans le parcours, le bloc brut est stocké temporairement dans sessionStorage sous un identifiant opaque, pour une durée fixe de 30 minutes.

Outils similaires