Vérificateur de préchargement HSTS
Vérifiez si un domaine figure dans la liste de préchargement HSTS Chrome/Chromium avec notre vérificateur de préchargement HSTS gratuit. Entrez un domaine et l'outil interroge l'API officielle hstspreload.org v2 pour déterminer l'état de préchargement - Préchargé, En attente, Rejeté ou Non préchargé. Chaque statut comprend une explication détaillée de ce qu'il signifie, si les sous-domaines sont couverts et des conseils sur les prochaines étapes. Toutes les requêtes vont directement de votre navigateur vers l'API - aucune inscription n'est requise.
Enter a domain name (protocol and path are stripped automatically).
Pourquoi utiliser notre vérificateur de préchargement HSTS ?
- Vérification de l'état du préchargement HSTS en temps réel : interrogez l'API officielle hstspreload.org v2 en temps réel pour vérifier si un domaine figure dans la liste de préchargement HSTS Chrome/Chromium. L'outil renvoie l'un des quatre statuts suivants : Préchargé (dans la liste), En attente (soumis et en attente de révision), Rejeté (ne répond pas aux exigences) ou Non préchargé (pas dans la liste). Chaque statut comprend une explication détaillée de ce qu'il signifie pour le domaine.
- Informations détaillées sur le préchargement : au-delà de l'état de base, le vérificateur de préchargement HSTS révèle si le domaine a été soumis via une soumission groupée, le domaine préchargé réel (utile pour les sous-domaines couverts par une entrée parent) et le temps de réponse à la requête. Les résultats incluent également un lien direct vers hstspreload.org pour plus de détails et les options de soumission.
- Descriptions et conseils d'état intelligents : chaque état de préchargement HSTS est accompagné d'une explication lisible par l'homme et de conseils pratiques. Si un domaine est préchargé, la description explique la force de l'application. En cas de rejet, les raisons courantes sont répertoriées. S'il n'est pas préchargé, des conseils sur la façon de soumettre le domaine sont fournis.
- Gratuit et sans inscription requise : vérifiez autant de domaines que vous le souhaitez sans inscription, sans clé API et sans limite d'utilisation. Le HSTS Preload Checker interroge l'API publique hstspreload.org directement depuis votre navigateur - aucune donnée n'est stockée ou enregistrée sur nos serveurs. Entièrement gratuit, pour toujours.
Cas d'utilisation courants pour la vérification du préchargement HSTS
- Audit de sécurité et conformité : les professionnels de la sécurité utilisent le vérificateur de préchargement HSTS pour vérifier que les domaines clients bénéficient de l'application HTTPS la plus stricte possible. L'inclusion d'un domaine dans la liste de préchargement HSTS garantit que les navigateurs n'effectueront jamais de requête HTTP non cryptée vers ce domaine, ce qui protège contre les attaques de rétrogradation, la suppression SSL et les attaques de l'homme du milieu dès la première visite.
- Vérification du renforcement du navigateur : avant le lancement d'un site Web majeur, vérifiez que votre domaine figure dans la liste de préchargement Chrome/Chromium HSTS. Contrairement au HSTS piloté par le serveur (qui nécessite au moins une visite HTTP pour connaître la politique), les domaines préchargés bénéficient d'une application HTTPS au niveau du navigateur dès la toute première connexion. Cela élimine la « vulnérabilité de premier chargement » qui affecte les implémentations HSTS standard.
- Évaluation de l'état de préparation au préchargement : si votre domaine apparaît comme "Non préchargé" ou "Rejeté", utilisez le vérificateur de préchargement HSTS pour comprendre pourquoi. L'outil explique les exigences : certificat TLS valide, redirection HTTP vers HTTPS permanente, durée maximale ≥ 31 536 000 secondes (1 an), directive includeSubDomains et directive de préchargement dans l'en-tête Strict-Transport-Security.
- Vérification de la couverture des sous-domaines : vérifiez si les sous-domaines sont couverts par l'entrée de préchargement d'un domaine parent. Le vérificateur de préchargement HSTS indique si un domaine est couvert par son domaine parent (par exemple, app.example.com couvert par example.com). Ceci est essentiel pour vérifier que tous les sous-domaines de votre infrastructure disposent d’une protection de préchargement HSTS.
- Conformité du commerce électronique et des services bancaires : les sites de commerce électronique, les banques et tout site Web traitant des données utilisateur sensibles doivent vérifier leur statut de préchargement HSTS. Être dans la liste de préchargement est un signal fort aux utilisateurs et aux régulateurs que le site prend la sécurité HTTPS au sérieux. De nombreux cadres de sécurité (PCI DSS, NIST) recommandent ou exigent l'application du HSTS.
- Analyse comparative de la sécurité concurrentielle : comparez l'adoption du préchargement HSTS par les concurrents de votre secteur. Vérifiez si les domaines des principaux concurrents sont préchargés et utilisez les résultats pour plaider en faveur de la mise en œuvre du préchargement HSTS dans votre organisation. Le HSTS Preload Checker facilite l’audit de n’importe quel domaine en quelques secondes.
Qu'est-ce que la liste de préchargement HSTS ?
La liste de préchargement HSTS est une liste codée en dur de noms de domaine gérée par Google et livrée avec le code source du navigateur Chrome/Chromium. Il est également utilisé par Firefox, Safari, Edge et Opera. Lorsqu'un domaine figure sur cette liste, le navigateur mettra automatiquement à niveau toutes les connexions HTTP vers HTTPS avant l'envoi de données, même lors de la toute première visite. Cela élimine la « vulnérabilité de premier chargement » où un utilisateur pourrait être attaqué avant de recevoir l'en-tête HSTS du serveur.
En quoi le préchargement HSTS diffère-t-il du HSTS standard ?
- HSTS piloté par le serveur : lorsqu'un navigateur visite un domaine pour la première fois, le serveur peut envoyer un en-tête de réponse Strict-Transport-Security. Le navigateur mémorise cette politique pendant la durée spécifiée par max-age . Toutes les visites futures au cours de cette période utiliseront HTTPS. Cependant, la toute première visite n’est pas protégée : c’est le « problème du premier chargement ».
- HSTS préchargé : les domaines de la liste de préchargement sont protégés dès la première connexion. Le navigateur vérifie sa liste interne avant d'établir une connexion et refuse d'envoyer du trafic HTTP. Aucune interaction du serveur n'est nécessaire pour activer la protection. Il s’agit de la forme d’application HTTPS la plus puissante disponible.
- Préchargement : pour être ajouté à la liste, un domaine doit répondre à des exigences strictes : il doit avoir un certificat TLS valide, rediriger définitivement HTTP vers HTTPS et inclure un en-tête Strict-Transport-Security avec un âge maximum ≥ 31 536 000 (1 an), includeSubDomains et la directive de préchargement. Le domaine est ensuite soumis via hstspreload.org pour examen.
Comprendre les statuts de préchargement HSTS
- Préchargé : le domaine est dans la liste de préchargement du navigateur. Tous les sous-domaines sont automatiquement mis à niveau vers HTTPS. Ceci est indiqué par un badge de bouclier vert.
- En attente : le domaine a été soumis à hstspreload.org et est en attente d'examen. Le processus d'examen vérifie que le domaine répond à toutes les exigences de préchargement. Ce statut est indiqué par un badge de bouclier jaune.
- Rejeté : le domaine a été soumis mais ne répondait pas aux exigences de préchargement. Les raisons courantes incluent un âge maximum insuffisant, des includeSubDomains manquants ou un point de terminaison HTTP qui ne redirige pas vers HTTPS. Ce statut est indiqué par un badge de bouclier rouge.
- Non préchargé : le domaine ne figure pas dans la liste de préchargement et n'a pas été soumis. Il s'agit de l'état par défaut pour la plupart des domaines. Ce statut est indiqué par un badge de bouclier gris.
Considérations importantes
L'ajout d'un domaine à la liste de préchargement HSTS est un engagement important. Étant donné que la liste est codée en dur dans le code source du navigateur, sa suppression de la liste peut prendre des mois – cela nécessite un cycle de mise à jour du navigateur. Une fois qu'un domaine est préchargé, le navigateur refusera de se connecter via HTTP, même si le serveur cesse de prendre en charge HTTPS. Cela signifie que vous devez maintenir la prise en charge HTTPS pour votre domaine indéfiniment après le préchargement. Les propriétaires de domaine ne doivent se soumettre à la liste de préchargement qu'après s'être assurés que leur site et tous les sous-domaines disposent de configurations HTTPS robustes et permanentes. Pour tester et tester les sous-domaines, envisagez d'utiliser des domaines distincts qui ne sont pas préchargés.
Foire aux questions
La liste de préchargement HSTS est une liste codée en dur de noms de domaine gérée par Google et fournie avec Chrome, Chromium, Firefox, Safari, Edge et Opera. Lorsqu'un domaine figure sur cette liste, les navigateurs mettent automatiquement à niveau toutes les connexions HTTP vers HTTPS avant l'envoi de données, même lors de la toute première visite. Cela élimine la « vulnérabilité au premier chargement » du HSTS standard.
Entrez un nom de domaine dans le champ ci-dessus et cliquez sur "Vérifier". Notre outil interroge l'API officielle hstspreload.org v2 et renvoie le statut : Préchargé (dans la liste), En attente (en cours de révision), Rejeté (ne répond pas aux exigences) ou Non préchargé. Les résultats incluent des descriptions détaillées et un lien vers hstspreload.org pour plus d’informations.
Un statut « Préchargé » signifie que le domaine figure dans la liste de préchargement Chrome/Chromium HSTS. Les navigateurs mettront automatiquement à niveau toutes les connexions HTTP vers HTTPS sans attendre la réponse du serveur. Cette protection s'applique au domaine et à tous ses sous-domaines. Il s’agit de la forme d’application HTTPS la plus puissante disponible.
« Non préchargé » signifie que le domaine ne figure pas dans la liste de préchargement HSTS. Les navigateurs ne mettront pas automatiquement à niveau HTTP vers HTTPS lors de la première visite. Le domaine peut toujours utiliser HSTS piloté par le serveur (via l'en-tête Strict-Transport-Security), mais cela ne protège qu'après la première visite. Pour être préchargé, visitez hstspreload.org et suivez les conditions de soumission.
Pour être ajouté à la liste de préchargement, votre domaine doit : (1) disposer d'un certificat TLS valide, (2) rediriger HTTP vers HTTPS de manière permanente (redirection 301), (3) servir un en-tête Strict-Transport-Security avec un âge maximum ≥ 31 536 000 secondes (1 an), includeSubDomains et la directive de préchargement. Soumettez ensuite votre domaine sur hstspreload.org. Après la soumission, le statut affichera « En attente » jusqu'à ce que l'examen soit terminé.
La suppression de la liste de préchargement HSTS peut prendre des mois, car la liste est codée en dur dans le code source du navigateur et n'est mise à jour qu'avec les nouvelles versions du navigateur. Une fois un domaine préchargé, les navigateurs refuseront indéfiniment les connexions HTTP. C'est pourquoi il est essentiel de vous assurer que votre site et TOUS les sous-domaines disposent d'un support HTTPS permanent avant de les soumettre à la liste de préchargement.
Oui. L'exigence de préchargement inclut la directive includeSubDomains, ce qui signifie que l'entrée de préchargement couvre tous les sous-domaines du domaine soumis. Si vous cochez un sous-domaine (par exemple, app.example.com) et qu'il apparaît comme couvert par son domaine parent, le champ de domaine préchargé affichera le nom de domaine parent.
Oui! Le HSTS Preload Checker est 100 % gratuit, sans inscription, sans clé API et sans limite d'utilisation. Vérifiez autant de domaines que nécessaire, aussi souvent que nécessaire. L'outil interroge l'API officielle hstspreload.org directement depuis votre navigateur - nous ne stockons ni n'enregistrons aucune vérification de domaine sur nos serveurs.