EN-TÊTES DE SÉCURITÉ

Testeur d'en-têtes de sécurité

Analysez les en-têtes de réponse HTTP de n'importe quel site et obtenez instantanément une note de sécurité de A+ à F — HSTS, CSP, X-Frame-Options et plus encore, avec un correctif pour tout ce qui manque.

Saisissez n'importe quel domaine ou URL public. Nous le récupérons une seule fois depuis l'edge et évaluons ses en-têtes de réponse — rien n'est conservé.

CE QUE NOUS VÉRIFIONS

Les six en-têtes qui déterminent votre note

Chacun ferme une classe d'attaque précise. Voici ce qu'ils font et pourquoi ils comptent.

Strict-Transport-Security

Force les navigateurs à utiliser uniquement HTTPS, ce qui bloque les attaques de rétrogradation et de détournement de cookies. Ajoutez-le avec un max-age d'au moins 6 mois.

Content-Security-Policy

Contrôle quels scripts, styles et ressources peuvent se charger — la meilleure défense contre le cross-site scripting (XSS) et l'injection.

X-Content-Type-Options

Empêche les navigateurs de deviner le type MIME des réponses, ce qui peut transformer un fichier téléversé en script exécutable. Réglez-le sur nosniff.

X-Frame-Options

Empêche vos pages d'être intégrées dans les cadres d'autres sites, ce qui bloque le clickjacking. Utilisez X-Frame-Options ou CSP frame-ancestors.

Referrer-Policy

Contrôle la part de votre URL transmise aux autres sites quand les utilisateurs cliquent sur des liens, protégeant les chemins privés et les jetons.

Permissions-Policy

Restreint les fonctionnalités du navigateur (caméra, microphone, géolocalisation, et plus) qu'une page et ses contenus intégrés sont autorisés à utiliser.

QUESTIONS FRÉQUENTES