Vérificateur X-Frame-Options
Vérifiez si un site web dispose d’une protection contre le clickjacking en inspectant l’en-tête HTTP X-Frame-Options. Saisissez une URL pour effectuer une vérification d’en-tête en direct et détecter les directives DENY, SAMEORIGIN ou ALLOW-FROM, ou collez directement une valeur X-Frame-Options pour analyser ses implications de sécurité. Obtenez une note de sécurité détaillée avec les informations de compatibilité des navigateurs et des recommandations concrètes — sans inscription.
Check if a website sets the X-Frame-Options header for clickjacking protection, or analyse an X-Frame-Options header value directly. Enter a URL to perform a live header check, or paste a header value (DENY, SAMEORIGIN, ALLOW-FROM) for analysis.
Enter a URL to check its X-Frame-Options header. https:// is added automatically if missing.
Pourquoi utiliser notre vérificateur X-Frame-Options ?
- Inspection des en-têtes d’URL en direct : vérifiez l’en-tête X-Frame-Options de n’importe quel site web en temps réel. Saisissez une URL et notre outil envoie une requête HEAD pour récupérer les en-têtes de réponse, révélant si le site a configuré une protection contre le clickjacking. Des boutons de test rapide pour les sites populaires facilitent la comparaison des postures de sécurité.
- Analyse de la valeur d’en-tête : analysez n’importe quelle valeur d’en-tête X-Frame-Options — DENY, SAMEORIGIN ou ALLOW-FROM — et obtenez une note de sécurité détaillée avec une explication en langage clair. Comprenez exactement ce que chaque directive implique pour l’encadrement de votre site et sa protection contre le clickjacking.
- Matrice de compatibilité des navigateurs : chaque directive X-Frame-Options inclut une note de compatibilité navigateur. Voyez d’un coup d’œil quels navigateurs prennent en charge DENY, SAMEORIGIN et la directive héritée ALLOW-FROM. Sachez quand utiliser frame-ancestors CSP comme alternative moderne pour une couverture navigateur plus large.
- Détection de frame-ancestors CSP : détectez automatiquement les directives frame-ancestors de Content-Security-Policy lors de la vérification d’une URL. Si le site utilise CSP pour se protéger du clickjacking en complément ou à la place de X-Frame-Options, notre outil le signale et affiche les origines ancêtres autorisées.
Cas d’usage courants du vérificateur X-Frame-Options
- Audit de sécurité et prévention du clickjacking : utilisez le vérificateur X-Frame-Options pour auditer la protection de votre site contre le clickjacking. Vérifiez que votre site définit DENY ou SAMEORIGIN pour empêcher des sites malveillants d’intégrer vos pages dans des iframes. Essentiel pour les exigences PCI DSS et de conformité de sécurité.
- Tests d’intégration tierce : lors de l’intégration de services tiers qui intègrent votre site dans des iframes (passerelles de paiement, fournisseurs SSO, tableaux de bord intégrés), utilisez cet outil pour vérifier que vos réglages X-Frame-Options autorisent l’intégration nécessaire sans compromettre la sécurité.
- Développement web et débogage : si votre site ne s’affiche pas dans un iframe pendant le développement, consultez l’en-tête X-Frame-Options pour déterminer si le serveur bloque l’intégration. Décidez s’il faut utiliser SAMEORIGIN, ALLOW-FROM ou frame-ancestors CSP pour votre cas d’usage.
- Analyse de la sécurité des concurrents : vérifiez quelles politiques X-Frame-Options utilisent vos concurrents. Comprenez les standards du secteur en matière de protection contre le clickjacking et comparez votre posture de sécurité à celle de sites similaires de votre secteur.
- Conformité HTTPS et en-têtes de sécurité : dans le cadre d’un audit complet des en-têtes de sécurité, utilisez cet outil pour vérifier que X-Frame-Options est correctement configuré aux côtés de HSTS, CSP et d’autres en-têtes de sécurité. Assurez-vous que votre site respecte les recommandations de sécurité de l’OWASP.
- Planification de la compatibilité avec les navigateurs anciens : lorsque vous prenez en charge des navigateurs anciens comme Safari 5+ ou IE 9+, utilisez les informations de compatibilité de notre outil pour choisir entre X-Frame-Options ALLOW-FROM et le moderne frame-ancestors CSP pour votre stratégie de protection contre le clickjacking.
Qu’est-ce que X-Frame-Options ?
X-Frame-Options est un en-tête de réponse HTTP qui contrôle si un navigateur est autorisé à afficher une page dans un élément <frame>, <iframe>, <embed> ou <object>. C’est la principale défense contre les attaques de clickjacking, où un attaquant intègre un site légitime dans un iframe invisible et pousse les utilisateurs à cliquer sur des éléments qu’ils ne voient pas. L’en-tête prend en charge trois directives : DENY (bloquer tout encadrement), SAMEORIGIN (autoriser uniquement l’encadrement de même origine) et l’ancienne ALLOW-FROM (autoriser une origine précise — compatibilité navigateur limitée).
Comment fonctionne notre vérificateur X-Frame-Options
- Choisissez un mode : sélectionnez « Check URL » pour inspecter l’en-tête X-Frame-Options d’un site web en direct, ou « Analyse Header Value » pour évaluer une valeur d’en-tête précise (DENY, SAMEORIGIN, ALLOW-FROM).
- Saisissez vos données : en mode URL, tapez une URL et cliquez sur « Check URL ». Votre navigateur envoie une requête HEAD au serveur cible et capture les en-têtes de réponse. En mode valeur, collez directement une valeur X-Frame-Options.
- Consultez l’analyse : notre outil analyse le réglage X-Frame-Options et fournit une note de sécurité (sécurisé, modéré, non sécurisé ou invalide). Vous obtenez une explication en langage clair, les informations de compatibilité navigateur et des recommandations précises pour améliorer votre protection contre le clickjacking.
X-Frame-Options ou frame-ancestors CSP
Bien que X-Frame-Options soit largement pris en charge, il présente des limites. La directive ALLOW-FROM n’est pas prise en charge par Chrome, Firefox ni Edge, ce qui la rend peu fiable pour une protection multi-navigateurs. L’alternative moderne est la directive frame-ancestors de Content-Security-Policy (CSP), qui offre un contrôle plus fin :
Lorsque X-Frame-Options et frame-ancestors CSP sont tous deux présents, les navigateurs modernes honorent la politique la plus restrictive. frame-ancestors CSP est pris en charge par tous les navigateurs modernes et est recommandé plutôt qu’ALLOW-FROM pour les nouveaux déploiements.
- frame-ancestors 'none' : équivalent à X-Frame-Options: DENY
- frame-ancestors 'self' : équivalent à X-Frame-Options: SAMEORIGIN
- frame-ancestors example.com : prend en charge plusieurs origines (contrairement à ALLOW-FROM)
Confidentialité, sécurité et disponibilité
Notre vérificateur X-Frame-Options envoie les requêtes directement depuis votre navigateur vers le serveur cible. Nous ne relayons, ne stockons, ne journalisons ni ne traitons aucune vérification d’URL sur nos serveurs. L’outil est 100 % gratuit, sans inscription, sans compte et sans limite d’utilisation. Toute l’analyse des en-têtes et l’évaluation de sécurité se font côté client dans votre navigateur. Notez que certains serveurs peuvent bloquer les requêtes HEAD ou appliquer des restrictions CORS, ce qui peut faire échouer certaines URL. Dans ces cas, utilisez le mode « Analyse Header Value » en collant directement la valeur de l’en-tête.
Foire aux questions
X-Frame-Options est un en-tête de réponse HTTP qui contrôle si une page web peut être affichée dans un élément iframe, frame, embed ou object. C’est la principale défense contre les attaques de clickjacking. L’en-tête prend en charge trois directives : DENY (bloque tout encadrement), SAMEORIGIN (autorise uniquement l’encadrement de même origine) et ALLOW-FROM (autorise une origine précise — compatibilité navigateur limitée).
Saisissez une URL et cliquez sur « Check URL ». Votre navigateur envoie une requête HEAD à l’URL pour récupérer les en-têtes de réponse. Notre outil analyse ensuite l’en-tête X-Frame-Options (ainsi que toute directive frame-ancestors de CSP) et fournit une note de sécurité avec des recommandations détaillées. Vous pouvez aussi utiliser le mode « Analyse Header Value » pour coller directement une valeur X-Frame-Options.
Sans X-Frame-Options, n’importe quel site web peut intégrer vos pages dans un iframe, exposant vos utilisateurs aux attaques de clickjacking. Les attaquants peuvent amener les utilisateurs à cliquer sur des boutons cachés, à envoyer des formulaires ou à accorder des autorisations à leur insu. Vérifier et configurer correctement X-Frame-Options est une bonne pratique de sécurité fondamentale recommandée par l’OWASP.
Sécurisé (DENY ou SAMEORIGIN correctement configuré — excellente protection), Modéré (ALLOW-FROM — fonctionne mais compatibilité navigateur limitée), Non sécurisé (aucun en-tête trouvé — vulnérable au clickjacking), Invalide (valeur d’en-tête non reconnue). Chaque note inclut des recommandations concrètes d’amélioration.
frame-ancestors CSP est le remplaçant moderne de X-Frame-Options. Il prend en charge plusieurs origines, les caractères génériques, les sources de schéma et fonctionne avec les rapports CSP. X-Frame-Options propose de simples directives DENY/SAMEORIGIN/ALLOW-FROM. frame-ancestors CSP offre un contrôle plus fin et bénéficie d’une compatibilité universelle, tandis qu’ALLOW-FROM n’est pas pris en charge par Chrome, Firefox ni Edge.
Non. Les vérifications d’URL partent directement de votre navigateur vers le serveur cible. Nous ne stockons, ne journalisons ni ne traitons vos requêtes sur aucun serveur. La requête HEAD est effectuée depuis votre navigateur et toute l’analyse des en-têtes se fait côté client.
Certains serveurs peuvent bloquer les requêtes HEAD, exiger une authentification ou appliquer des restrictions CORS empêchant la récupération depuis le navigateur. Si le serveur est indisponible ou injoignable, la vérification échouera. Utilisez le mode « Analyse Header Value » comme solution de repli si la vérification d’URL n’est pas possible.
Oui ! 100 % gratuit, sans inscription, sans compte et sans limite d’utilisation. Vérifiez n’importe quelle URL ou analysez n’importe quelle valeur X-Frame-Options autant de fois que nécessaire.