Vérificateur de sécurité d'en-tête HTTP
Analysez les en-têtes de réponse HTTP pour détecter les politiques de sécurité manquantes ou mal configurées. Vérifiez les fuites de version CSP, HSTS, X-Content-Type-Options, Referrer et Server. Générez des extraits de correctifs prêts à être déployés pour votre serveur.
Paste your raw HTTP response headers block, or a JSON payload containing headers, to analyze security directives and discover fix suggestions.
Pourquoi utiliser notre vérificateur de sécurité d'en-tête HTTP ?
- Système de notation intelligent : note la posture de sécurité de A+ à F à l'aide d'un système de points aligné sur l'OWASP. Identifiez facilement les en-têtes manquants qui nuisent le plus à votre sécurité.
- Inspection approfondie des directives : inspecte les chaînes de directives dans CSP et HSTS à la recherche d'indicateurs dangereux tels que des sources non sécurisées en ligne, des sources génériques ou des paramètres d'âge maximum faibles au-delà de la simple existence.
- Extraits de correctifs multiserveurs : génère des configurations d'en-tête copier-coller personnalisées pour Nginx, Apache, Cloudflare, Next.js, Vercel et Caddy afin de déployer instantanément des correctifs de sécurité.
- Confidentialité 100 % côté client : aucune donnée n'est envoyée à des serveurs externes. Toutes les analyses d'en-tête, l'évaluation de la sécurité et la génération de code s'exécutent entièrement localement dans votre navigateur pour une confidentialité absolue.
Comprendre les en-têtes de sécurité HTTP
Les en-têtes de sécurité HTTP sont des directives de métadonnées de réponse envoyées par un serveur Web pour indiquer au navigateur comment se comporter lors du rendu d'un site. Ces en-têtes constituent la première ligne de défense, et la plus rentable, contre les attaques côté client. En définissant des règles sur les scripts, le cadrage dynamique et les canaux de connexion, les en-têtes de sécurité aident à bloquer les attaques avant qu'elles n'atteignent les chemins de code critiques.
Politique de sécurité du contenu (CSP) et directives
Content-Security-Policy (CSP) est l'un des en-têtes les plus puissants. Il définit les origines et les types d'actifs (scripts, feuilles de style, images, polices, connexions) que le navigateur est autorisé à charger. Une politique stricte restreint les scripts en ligne et les évaluations, empêchant les attaquants d'injecter du code arbitraire. Les politiques CSP modernes peuvent également restreindre les comportements de cadrage à l’aide de la directive frame-ancestors.
HSTS et mesures de sécurité des transports
HTTP Strict Transport Security (HSTS) indique aux navigateurs de communiquer avec un domaine exclusivement via des canaux HTTPS sécurisés. HSTS met en cache cette préférence localement dans le navigateur pendant une durée maximale spécifiée. En associant HSTS à la directive includeSubDomains et en soumettant votre site à la liste de préchargement, vous garantissez que les utilisateurs ne se connecteront jamais via HTTP non sécurisé, atténuant ainsi les risques MITM.
Atténuer les fuites d'informations
De nombreux serveurs Web incluent automatiquement des en-têtes tels que Server, X-Powered-By ou X-AspNet-Version dans leurs réponses. Ces bannières divulguent les noms et les versions exactes des serveurs Web, des moteurs d'exécution ou des technologies-cadres. La suppression de ces bannières empêche les attaquants de prendre facilement les empreintes digitales de votre pile et de cartographier les vulnérabilités pour une analyse automatisée.
Foire aux questions
Un vérificateur de sécurité des en-têtes HTTP analyse les en-têtes de réponse HTTP renvoyés par votre serveur Web. Il les audite pour détecter les en-têtes manquants, obsolètes ou mal configurés (comme CSP, HSTS et X-Content-Type-Options) pour évaluer votre niveau de sécurité global et attribuer une note.
Le vérificateur audite les en-têtes de sécurité critiques : Content-Security-Policy (CSP), Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection et les bannières de fuite de version du serveur (Server, X-Powered-By, X-AspNet-Version).
Cela commence avec un score de base de 100. Les déductions sont effectuées en fonction de la gravité : -25 pour une politique de sécurité du contenu manquante, -20 pour une sécurité de transport stricte manquante et -10 pour d'autres en-têtes manquants ou des configurations non sécurisées (par exemple, des scripts en ligne non sécurisés dans CSP). Un score de 95+ obtient une note A+, tandis qu'un score <60 obtient un F.
Un CSP est marqué comme faible ou non sécurisé s'il autorise des scripts en ligne non sécurisés, une exécution d'évaluation non sécurisée ou autorise les caractères génériques (*) et les origines HTTP. Ces valeurs sapent les protections standard contre le détournement de clics et les scripts intersites en permettant aux navigateurs d'exécuter des scripts provenant de sources non autorisées.
Les filtres XSS intégrés aux navigateurs dans les anciennes versions de Chrome, Safari et IE présentaient des vulnérabilités qui pouvaient être exploitées pour contourner la sécurité ou exécuter des attaques de script. Les meilleures pratiques de sécurité modernes recommandent de désactiver ces filtres existants en définissant l'en-tête sur 0 et en utilisant à la place un CSP puissant.
Oui. Étant donné que l'analyseur s'exécute entièrement côté client sur votre navigateur, vous pouvez copier les en-têtes de réponse à partir des sorties curl de votre terminal local, de l'onglet réseau des outils de développement du navigateur ou des clients API et les coller directement dans l'analyseur pour vérifier la configuration de votre environnement de développement.
L'outil fournit des extraits de configuration personnalisés pour les environnements populaires tels que Nginx, Apache, Cloudflare, Next.js, Vercel et Caddy. Choisissez l'onglet de votre plate-forme de serveur, copiez le code de configuration généré et ajoutez-le à votre fichier de configuration de serveur ou à vos règles de déploiement.
Non. Le vérificateur de sécurité des en-têtes HTTP s'exécute entièrement dans votre navigateur Web. Toutes les analyses, évaluations et générations d’extraits de code se produisent localement. Aucun de vos en-têtes ou informations de configuration n'est transmis ou stocké sur nos serveurs, garantissant une confidentialité totale.
Oui. L'outil est 100 % gratuit, sans inscription, abonnement par courrier électronique ou limite de configuration. Vous pouvez effectuer autant d’audits de sécurité des en-têtes de réponse que nécessaire avec des résultats instantanés et sécurisés basés sur un navigateur.