Vérificateur d’en-têtes de sécurité HTTP
Vérifiez les en-têtes de sécurité HTTP et les valeurs recommandées.
Suivre les redirections
- Sûr
- Les résultats ne sont ni stockés ni publiés.
Remarques
Les en-têtes de sécurité sont des en-têtes de réponse HTTP qui contribuent à limiter les attaques exploitant des vulnérabilités web, comme le cross-site scripting (XSS) et le clickjacking.
Il suffit de saisir l’URL cible pour vérifier si les principaux en-têtes de sécurité sont présents et correctement configurés.
| Header | Valeur recommandée / Exemple | Description |
|---|---|---|
| Strict-Transport-Security (HSTS) | max-age=31536000 | Indique au navigateur de communiquer en HTTPS.31536000 indique, en secondes, la durée pendant laquelle le navigateur doit mémoriser l’utilisation de HTTPS. |
| Content-Security-Policy (CSP) | default-src 'self' example.com | Aide à limiter les attaques telles que le cross-site scripting (XSS). Vous pouvez autoriser des domaines externes de confiance afin de permettre le chargement de leur contenu. |
| X-Frame-Options | SAMEORIGIN | Détermine si la page peut être affichée dans des éléments iframeembedobject.DENY ou SAMEORIGIN contribue à protéger contre le clickjacking. |
| X-Content-Type-Options | nosniff | Force le navigateur à respecter le type MIME indiqué dans Content-Type.nosniff aide à empêcher le MIME sniffing. |
| referrer-policy | no-referrer | Contrôle la quantité d’informations de référent incluse dans les requêtes.no-referrer n’envoie aucune information de référent. |
| Permissions-Policy | camera=() microphone=() | Contrôle les fonctionnalités du navigateur autorisées sur la page. Par exemple, camera=() désactive l’accès à la caméra via MediaDevices sur cette page. |
Cet outil ne vérifie pas les en-têtes non standard ou obsolètes tels que X-XSS-Protection.
Même pour les en-têtes pris en charge, un avertissement s’affiche si une directive obsolète ou peu sûre est détectée.