Vérificateur d’en-têtes de sécurité HTTP

Vérifiez les en-têtes de sécurité HTTP et les valeurs recommandées.
Suivre les redirections
Sûr
Les résultats ne sont ni stockés ni publiés.

Remarques

Les en-têtes de sécurité sont des en-têtes de réponse HTTP qui contribuent à limiter les attaques exploitant des vulnérabilités web, comme le cross-site scripting (XSS) et le clickjacking.

Il suffit de saisir l’URL cible pour vérifier si les principaux en-têtes de sécurité sont présents et correctement configurés.

HeaderValeur recommandée / ExempleDescription
Strict-Transport-Security (HSTS)max-age=31536000Indique au navigateur de communiquer en HTTPS.
31536000 indique, en secondes, la durée pendant laquelle le navigateur doit mémoriser l’utilisation de HTTPS.
Content-Security-Policy (CSP)default-src 'self' example.comAide à limiter les attaques telles que le cross-site scripting (XSS).
Vous pouvez autoriser des domaines externes de confiance afin de permettre le chargement de leur contenu.
X-Frame-OptionsSAMEORIGINDétermine si la page peut être affichée dans des éléments iframeembedobject.
DENY ou SAMEORIGIN contribue à protéger contre le clickjacking.
X-Content-Type-OptionsnosniffForce le navigateur à respecter le type MIME indiqué dans Content-Type.
nosniff aide à empêcher le MIME sniffing.
referrer-policyno-referrerContrôle la quantité d’informations de référent incluse dans les requêtes.
no-referrer n’envoie aucune information de référent.
Permissions-Policycamera=() microphone=()Contrôle les fonctionnalités du navigateur autorisées sur la page.
Par exemple, camera=() désactive l’accès à la caméra via MediaDevices sur cette page.

Cet outil ne vérifie pas les en-têtes non standard ou obsolètes tels que X-XSS-Protection.
Même pour les en-têtes pris en charge, un avertissement s’affiche si une directive obsolète ou peu sûre est détectée.

Outils associés