Calculateur de qualité des en-têtes de sécurité
Configurez les valeurs de votre en-tête de sécurité HTTP pour calculer instantanément une note de sécurité de A+ à F. Notre calculateur de note d'en-tête de sécurité évalue les en-têtes HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et CORS avec un système de notation pondéré. Obtenez des résultats détaillés et des recommandations exploitables pour chaque en-tête : tout le traitement s'effectue localement dans votre navigateur, sans téléchargement de données.
Configure your HTTP security header values from the dropdowns below to instantly calculate your security grade. Each header is scored based on its configuration, and the overall grade (A+ to F) reflects your website's security posture. All processing happens locally in your browser.
Configure Security Headers
Forces HTTPS connections and prevents SSL stripping attacks.
Controls which resources can be loaded, preventing XSS attacks.
Prevents clickjacking by controlling framing of the page.
Prevents MIME-sniffing vulnerabilities.
Controls referrer information sent in cross-origin requests.
Restricts access to browser APIs like geolocation, camera, etc.
Controls cross-origin resource sharing.
Select security header configurations above
Choose values from each dropdown to calculate your security grade
Pourquoi utiliser notre calculateur de qualité d'en-têtes de sécurité ?
- Classement de sécurité A+ à F : obtenez une note instantanée (A+ à F) pour la configuration de votre en-tête de sécurité HTTP. La note est calculée à l'aide d'un système de notation pondéré qui évalue chaque en-tête en fonction de son importance : HSTS et CSP ont la pondération la plus élevée, suivis de X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et CORS.
- Notation détaillée en-tête par en-tête : chaque en-tête de sécurité est noté individuellement avec une explication claire de la raison pour laquelle il a reçu ce score. Le calculateur évalue des configurations spécifiques telles que HSTS max-age et includeSubDomains, la détection en ligne non sécurisée CSP, les valeurs X-Frame-Options et les restrictions Permissions-Policy - avec des résultats et des recommandations pour chaque en-tête.
- Préréglages de configuration prédéfinis : choisissez parmi les options déroulantes organisées pour chaque en-tête, allant de « non configuré » aux configurations conformes aux meilleures pratiques. Chaque option affiche sa contribution au score et une description de la posture de sécurité. Cela permet d'expérimenter facilement différentes configurations et de voir comment chaque choix affecte votre note.
- Traitement 100 % local : tous les calculs de notation sont effectués localement dans votre navigateur en utilisant du JavaScript pur. Les configurations d'en-tête que vous sélectionnez ne quittent jamais votre appareil : aucune donnée n'est téléchargée, aucun journal n'est stocké et aucun traitement côté serveur n'a lieu. Totalement sûr pour évaluer les configurations de sécurité de n'importe quel site Web.
Cas d'utilisation courants du calculateur de qualité des en-têtes de sécurité
- Audit de sécurité et conformité : lors des audits de sécurité, utilisez le calculateur de notes pour évaluer la configuration de l'en-tête de sécurité HTTP de vos sites Web. Identifiez les en-têtes manquants ou mal configurés qui pourraient entraîner des vulnérabilités telles que XSS, le détournement de clics, le reniflage MIME ou la suppression SSL. Suivez les progrès à mesure que vous améliorez votre posture de sécurité au fil du temps.
- Tests de configuration préalable au déploiement : avant de déployer les modifications de configuration d'en-tête en production, testez différentes combinaisons dans la calculatrice pour voir comment elles affectent votre note. Cela vous aide à trouver l’équilibre optimal entre sécurité et fonctionnalité sans affecter le trafic en direct.
- Renforcement de l'infrastructure : lors du renforcement des serveurs Web, des CDN ou des passerelles d'applications, utilisez la calculatrice pour vérifier que tous les en-têtes de sécurité recommandés sont correctement configurés. Les conclusions et recommandations détaillées vous aident à traiter systématiquement chaque en-tête jusqu'à ce que vous obteniez une note A+.
- Correction des vulnérabilités : lorsque les scanners de vulnérabilités signalent des en-têtes de sécurité manquants ou faibles, utilisez la calculatrice pour essayer rapidement différentes configurations et trouver la bonne solution. La note vous montre exactement quels en-têtes nécessitent votre attention et comment les configurer pour une sécurité maximale.
- Apprentissage des en-têtes de sécurité HTTP : utilisez la calculatrice comme outil pédagogique pour comprendre comment les différents en-têtes de sécurité HTTP fonctionnent ensemble. Expérimentez avec différentes configurations, découvrez ce que fait chaque en-tête et voyez comment différents choix (comme utiliser unsafe-inline dans CSP ou ne pas l'utiliser) affectent le niveau de sécurité global.
- Définition de la base de sécurité : définissez une base de sécurité pour votre organisation en déterminant la configuration d'en-tête minimale requise pour atteindre votre niveau cible. Utilisez cette référence dans votre pipeline CI/CD pour rejeter automatiquement les déploiements qui dégradent la posture de votre en-tête de sécurité.
Comment fonctionne notre calculateur de notes d'en-têtes de sécurité
- Sélectionnez les configurations : choisissez la valeur de chaque en-tête de sécurité dans les options déroulantes. Chaque option représente une configuration réelle, depuis les paramètres non configurés jusqu'aux paramètres conformes aux meilleures pratiques. Les options incluent des descriptions qui expliquent l'impact sur la sécurité de chaque choix.
- Calculer les scores : chaque en-tête est noté indépendamment à l'aide d'une fonction de notation spécialisée qui comprend les implications spécifiques en matière de sécurité des différentes configurations. Par exemple, la notation HSTS évalue la durée d'âge maximale, la présence d'includeSubDomains et la préparation au préchargement. La notation CSP vérifie les sources non sécurisées en ligne, les évaluations non sécurisées, les sources génériques et la configuration appropriée des directives.
- Afficher la note et les résultats : les scores individuels de l'en-tête sont additionnés pour produire un score total sur 105 points possibles. Ce total est converti en note alphabétique (A+ à F) et affiché avec des badges à code couleur. Chaque carte d'en-tête affiche son score, ses résultats et une recommandation spécifique d'amélioration, le cas échéant.
En-têtes de sécurité HTTP clés évalués
- Strict-Transport-Security (HSTS) : oblige les navigateurs à toujours utiliser HTTPS. Noté sur la durée d'âge maximale (25 pts) - 1 an+ obtient les notes les plus élevées, plus des bonus pour includeSubDomains et préchargement.
- Content-Security-Policy (CSP) : les contrôles autorisent les sources de contenu à empêcher XSS. Noté sur l'absence d'évaluation en ligne/dangereuse (13 pts), de sources génériques (4 pts), d'objet-src (3 pts), de base-uri (3 pts) et d'ancêtres de trame (2 pts).
- X-Frame-Options et X-Content-Type-Options : empêchez le détournement de clic et les attaques par reniflage MIME. A obtenu 15 points chacun pour une configuration DENY/nosniff appropriée.
- Politique de référencement et politique d'autorisations : contrôlez les fuites de référents et l'accès à l'API du navigateur. A obtenu 10 points chacun pour des configurations strictes qui limitent l'exposition des informations.
Foire aux questions
Un calculateur de note d'en-têtes de sécurité évalue les en-têtes de sécurité HTTP configurés sur un site Web et attribue une note alphabétique allant de A+ (excellent) à F (médiocre). Il vérifie les en-têtes tels que HSTS (HTTP Strict Transport Security), CSP (Content Security Policy), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et les en-têtes CORS. Chaque en-tête est noté en fonction de sa configuration et la note globale reflète la posture de sécurité du site Web.
La note est calculée à l'aide d'un système de notation pondéré. Chaque en-tête de sécurité se voit attribuer un score maximum en fonction de son importance. HSTS et CSP ont la pondération la plus élevée (25 points chacun), suivis de X-Frame-Options et X-Content-Type-Options (15 points chacun), puis de Referrer-Policy et Permissions-Policy (10 points chacun). Les en-têtes CORS sont marqués à 5 points. Un crédit partiel est accordé pour les en-têtes présents mais faiblement configurés. La note totale détermine la note : A+ (95+), A (85-94), B (70-84), C (55-69), D (40-54), F (inférieur à 40).
HSTS (HTTP Strict Transport Security) indique aux navigateurs de toujours se connecter à votre site Web via HTTPS, même si l'utilisateur tape HTTP dans la barre d'adresse. Une configuration HSTS appropriée inclut une durée maximale d'au moins 1 an (3 153 6 000 secondes), une directive includeSubDomains et, idéalement, un préchargement. Sans HSTS, les utilisateurs sont vulnérables aux attaques de suppression SSL et aux attaques de rétrogradation. Notre calculateur note HSTS en fonction de la durée d'âge maximale, de la couverture des sous-domaines et de l'état de préparation au préchargement.
Pour un CSP (Content Security Policy) fort, évitez d'utiliser « unsafe-inline » et « unsafe-eval » dans les directives script-src et style-src. Utilisez plutôt des noms occasionnels ou des hachages. Limitez object-src à « none », définissez base-uri sur « self » et utilisez strict-dynamic pour les CSP modernes. Évitez les sources génériques (« * ») dans script-src et frame-ancestors. Notre calculatrice détecte tous ces modèles et note en conséquence.
X-Frame-Options est l'ancien en-tête qui empêche le détournement de clic en contrôlant si une page peut être affichée dans un cadre. Il prend en charge DENY (aucun cadrage autorisé), SAMEORIGIN (uniquement le cadrage de même origine) ou ALLOW-FROM (obsolète). La directive frame-ancestors de CSP est le remplacement moderne et prend en charge des origines plus granulaires. Pour une sécurité maximale, utilisez les deux en-têtes avec les ancêtres de trame CSP définis sur « aucun » ou sur des origines fiables spécifiques.
Absolument. Notre calculateur de note d’en-têtes de sécurité traite tout localement dans votre navigateur à l’aide de JavaScript. Les valeurs d'en-tête que vous saisissez ne quittent jamais votre appareil : aucune donnée n'est téléchargée, aucun journal n'est stocké et aucun traitement côté serveur n'a lieu. Cela rend totalement sûr l’évaluation de la configuration de sécurité de n’importe quel site Web, y compris les environnements internes ou de test.
Vous devez viser une note A+, qui nécessite un score de 95 ou plus sur 100. Pour atteindre A+, votre configuration doit inclure HSTS avec un âge maximum d'au moins 1 an et inclure des sous-domaines, un CSP puissant sans évaluation dangereuse en ligne/dangereuse, X-Frame-Options : DENY ou SAMEORIGIN, X-Content-Type-Options : nosniff, une politique de référence stricte. (par exemple, origine stricte en cas d'origine croisée) et une politique d'autorisations restrictive.
Referrer-Policy contrôle la quantité d’informations sur le référent incluses dans les requêtes d’origine croisée. Une politique stricte telle que strict-origin-when-cross-origin (recommandé) envoie l'URL complète pour les requêtes de même origine, mais uniquement l'origine pour les requêtes d'origine croisée via HTTPS. Noreferrer n’envoie aucune information sur le référent. Une politique de référence manquante ou permissive peut divulguer des paramètres d'URL sensibles vers des sites tiers.
Permissions-Policy (anciennement Feature-Policy) vous permet de contrôler les API et fonctionnalités du navigateur auxquelles votre site Web et son contenu tiers intégré peuvent accéder. En restreignant les API telles que la géolocalisation, la caméra, le microphone et le paiement, vous réduisez la surface d'attaque des attaques XSS et d'exfiltration de données. Une politique restrictive telle que la désactivation de toutes les fonctionnalités inutiles est recommandée pour une sécurité maximale.
Oui, le calculateur de qualité des en-têtes de sécurité est entièrement gratuit pour toujours. Toute évaluation s'effectue localement dans votre navigateur en utilisant du JavaScript pur : pas d'inscription, pas de clé API, pas de limite d'utilisation et pas de téléchargement de données. Utilisez-le autant de fois que nécessaire pour des audits de sécurité, des tests de configuration ou à des fins éducatives.