Analyseur d'en-têtes de sécurité
Collez les en-têtes de réponse HTTP bruts de n’importe quel site et cet analyseur signale ce qui manque ou reste faible. Il vérifie les en-têtes qui renforcent réellement un site (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy) et repère les en-têtes comme Server ou X-Powered-By qui divulguent des détails de version. Chaque constat est étiqueté élevé, moyen ou faible, pour que vous sachiez exactement quoi corriger en premier.
Comment fonctionne l'audit des en-têtes
-
1
Récupérez vos en-têtes de réponse
Lancez `curl -I https://example.com`, ou copiez les en-têtes de réponse depuis l'onglet Réseau des outils de développement de votre navigateur.
-
2
Collez-les
Déposez le bloc d'en-têtes dans le champ, une paire `Nom : valeur` par ligne.
-
3
Lisez les constats priorisés
Chaque en-tête est vérifié et toute lacune est étiquetée élevée, moyenne ou faible, avec la directive exacte à ajouter.
-
4
Renforcez et revérifiez
Ajoutez les en-têtes manquants à la configuration de votre serveur, rechargez, puis collez la nouvelle réponse pour confirmer que les lacunes sont comblées.
En-têtes qui font la différence
| En-tête | Ce qu’il bloque | Valeur minimale recommandée |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, contenu mixte | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, fuites de cookies sur HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking dans les navigateurs anciens | DENY (ou s’appuyer sur CSP frame-ancestors) |
| X-Content-Type-Options | Détection MIME des fichiers envoyés | nosniff |
| Referrer-Policy | Fuite d’URLs complètes vers des tiers | strict-origin-when-cross-origin |
| Permissions-Policy | Caméra/micro/localisation sur des intégrations non fiables | camera=(), microphone=(), geolocation=() |
Ce que cet analyseur signale
Collez vos en-têtes et il vérifie chacun de ceux-ci, en étiquetant chaque lacune par priorité :
- Strict-Transport-Security manquant (élevé), ou présent mais sans
includeSubDomains(moyen), ce qui laisse les sous-domaines exposés à une rétrogradation. - Content-Security-Policy manquant (élevé), ou un CSP qui autorise encore
'unsafe-inline'(moyen), ce qui annule une grande partie de sa valeur. - X-Content-Type-Options sans
nosniff(faible), donc les navigateurs peuvent faire du MIME-sniffing sur les réponses. - X-Frame-Options manquant (moyen), sauf si une directive CSP
frame-ancestorsfait déjà le travail. - Referrer-Policy ou Permissions-Policy manquant (faible) : les URLs complètes fuient vers des tiers et des fonctions puissantes du navigateur restent ouvertes.
- Présence de Server ou X-Powered-By (faible) : ils annoncent votre stack et sa version, alors retirez-les pour réduire l’empreinte identifiable.
Astuce de déploiement
Déployez le CSP d’abord en mode rapport uniquement (Content-Security-Policy-Report-Only) et configurez un endpoint de rapport. Laissez-le tourner pendant une semaine de trafic réel avant de passer à l’application : vous découvrirez des scripts tiers que vous aviez oubliés.
Questions fréquentes
Collez les en-têtes de réponse HTTP complets, une paire Nom : valeur par ligne. La source la plus rapide est curl -I https://example.com, ou la section des en-têtes de réponse sous n’importe quelle requête dans l’onglet Réseau de votre navigateur.
Non. Il ne lit que les en-têtes de réponse HTTP que vous collez. Un CSP délivré via une balise <meta http-equiv> ne s’applique qu’à ce document et est plus faible que le vrai en-tête, alors envoyez la version en-tête.
Non. Tous les navigateurs modernes ont supprimé l’auditeur XSS, donc l’en-tête n’offre aucune protection et peut parfois introduire ses propres problèmes. Un bon Content-Security-Policy le remplace.
Un CDN comme Cloudflare peut supprimer ou réécrire des en-têtes (notamment Server, et éventuellement CSP via les règles de transformation). Comparez directement avec l’origine à l’aide de curl -I sur l’URL publique pour voir exactement ce que l’edge modifie.
Outils similaires
Générateur de schéma FAQ
Générez un balisage JSON-LD FAQPage à partir de paires de questions et réponses pour être éligible aux résultats enrichis de Google et aux placements dans les boîtes de réponse.
Vérificateur d'indexabilité
Vérifiez si une URL est indexable : robots.txt, méta robots, X-Robots-Tag, signaux canoniques et statut HTTP.
Générateur de balises Hreflang
Générez des balises de lien hreflang à partir d'une liste d'URLs multilingues, une ligne par variante, prêtes à coller dans l'en-tête de chaque page.
Extracteur de liens externes
Collez du HTML brut, indiquez éventuellement une URL de base et obtenez une liste propre et dédupliquée de chaque lien externe http/https du code pour vos audits de liens et vos revues SEO.
Vérificateur de longueur de méta description
Mesurez une méta description en caractères et en pixels estimés, comparez des repères éditoriaux et examinez des maquettes pour ordinateur et mobile.
Extracteur de liens internes
Extraire tous les liens internes d'une URL ou d'un HTML collé avec texte d'ancre, attributs rel et statut nofollow pour les audits SEO.
Outil disponible dans d’autres langues
- Analizador de Encabezados de Seguridad [ES]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- Beveiligingsheader-analyser [NL]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]