Outil gratuit

Vérifiez les en-têtes de sécurité d'un site

Entrez un site et nous récupérerons ses en-têtes de réponse HTTP, évaluerons ceux liés à la sécurité et expliquerons en langage clair ce que chacun fait et ce qui manque.

Comment ça fonctionne
  • Nous faisons une seule requête vers l'adresse depuis notre serveur et lisons uniquement les en-têtes de réponse.
  • Nous ne conservons pas le résultat, et rien n'est partagé sauf si vous copiez le lien.

Foire aux questions

Qu'est-ce que les en-têtes de sécurité HTTP ?

Des en-têtes de réponse comme HSTS et Content-Security-Policy qui demandent aux navigateurs d'appliquer un comportement plus sûr - bloquant rétrogradation, scripts intersites et détournement de clic.

Quels en-têtes de sécurité un site devrait-il avoir ?

Au minimum HSTS, Content-Security-Policy, X-Content-Type-Options, une protection d'encadrement (X-Frame-Options ou CSP frame-ancestors), Referrer-Policy et Permissions-Policy.

Mon site Web ne se charge pas - comment savoir pourquoi ?

Vérifiez quatre couches dans l'ordre et arrêtez-vous à la première panne : le domaine se résout-il encore, quelque chose répond-il à cette adresse, la connexion sécurisée fonctionne-t-elle, et quel code de réponse le serveur renvoie-t-il vraiment. Ne vous fiez pas au ping : si votre site est derrière Cloudflare ou un service semblable, leur bordure répond même quand votre propre serveur est mort.