Analyseur d'en-têtes de sécurité

Suivant

Collez les en-têtes de réponse HTTP bruts de n’importe quel site et cet analyseur signale ce qui manque ou reste faible. Il vérifie les en-têtes qui renforcent réellement un site (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy) et repère les en-têtes comme Server ou X-Powered-By qui divulguent des détails de version. Chaque constat est étiqueté élevé, moyen ou faible, pour que vous sachiez exactement quoi corriger en premier.

Comment fonctionne l'audit des en-têtes

  1. 1

    Récupérez vos en-têtes de réponse

    Lancez `curl -I https://example.com`, ou copiez les en-têtes de réponse depuis l'onglet Réseau des outils de développement de votre navigateur.

  2. 2

    Collez-les

    Déposez le bloc d'en-têtes dans le champ, une paire `Nom : valeur` par ligne.

  3. 3

    Lisez les constats priorisés

    Chaque en-tête est vérifié et toute lacune est étiquetée élevée, moyenne ou faible, avec la directive exacte à ajouter.

  4. 4

    Renforcez et revérifiez

    Ajoutez les en-têtes manquants à la configuration de votre serveur, rechargez, puis collez la nouvelle réponse pour confirmer que les lacunes sont comblées.

En-têtes qui font la différence

En-tête Ce qu’il bloque Valeur minimale recommandée
Content-Security-Policy XSS, clickjacking, contenu mixte default-src 'self'; object-src 'none'; frame-ancestors 'none'
Strict-Transport-Security SSL stripping, fuites de cookies sur HTTP max-age=31536000; includeSubDomains; preload
X-Frame-Options Clickjacking dans les navigateurs anciens DENY (ou s’appuyer sur CSP frame-ancestors)
X-Content-Type-Options Détection MIME des fichiers envoyés nosniff
Referrer-Policy Fuite d’URLs complètes vers des tiers strict-origin-when-cross-origin
Permissions-Policy Caméra/micro/localisation sur des intégrations non fiables camera=(), microphone=(), geolocation=()

Ce que cet analyseur signale

Collez vos en-têtes et il vérifie chacun de ceux-ci, en étiquetant chaque lacune par priorité :

  • Strict-Transport-Security manquant (élevé), ou présent mais sans includeSubDomains (moyen), ce qui laisse les sous-domaines exposés à une rétrogradation.
  • Content-Security-Policy manquant (élevé), ou un CSP qui autorise encore 'unsafe-inline' (moyen), ce qui annule une grande partie de sa valeur.
  • X-Content-Type-Options sans nosniff (faible), donc les navigateurs peuvent faire du MIME-sniffing sur les réponses.
  • X-Frame-Options manquant (moyen), sauf si une directive CSP frame-ancestors fait déjà le travail.
  • Referrer-Policy ou Permissions-Policy manquant (faible) : les URLs complètes fuient vers des tiers et des fonctions puissantes du navigateur restent ouvertes.
  • Présence de Server ou X-Powered-By (faible) : ils annoncent votre stack et sa version, alors retirez-les pour réduire l’empreinte identifiable.

Astuce de déploiement

Déployez le CSP d’abord en mode rapport uniquement (Content-Security-Policy-Report-Only) et configurez un endpoint de rapport. Laissez-le tourner pendant une semaine de trafic réel avant de passer à l’application : vous découvrirez des scripts tiers que vous aviez oubliés.

Questions fréquentes

Collez les en-têtes de réponse HTTP complets, une paire Nom : valeur par ligne. La source la plus rapide est curl -I https://example.com, ou la section des en-têtes de réponse sous n’importe quelle requête dans l’onglet Réseau de votre navigateur.

Non. Il ne lit que les en-têtes de réponse HTTP que vous collez. Un CSP délivré via une balise <meta http-equiv> ne s’applique qu’à ce document et est plus faible que le vrai en-tête, alors envoyez la version en-tête.

Non. Tous les navigateurs modernes ont supprimé l’auditeur XSS, donc l’en-tête n’offre aucune protection et peut parfois introduire ses propres problèmes. Un bon Content-Security-Policy le remplace.

Un CDN comme Cloudflare peut supprimer ou réécrire des en-têtes (notamment Server, et éventuellement CSP via les règles de transformation). Comparez directement avec l’origine à l’aide de curl -I sur l’URL publique pour voir exactement ce que l’edge modifie.

Outils similaires

Outil disponible dans d’autres langues