Outil gratuit
Vérifiez les en-têtes de sécurité d'un site
Entrez un site et nous récupérerons ses en-têtes de réponse HTTP, évaluerons ceux liés à la sécurité et expliquerons en langage clair ce que chacun fait et ce qui manque.
Comment ça fonctionne
- Nous faisons une seule requête vers l'adresse depuis notre serveur et lisons uniquement les en-têtes de réponse.
- Nous ne conservons pas le résultat, et rien n'est partagé sauf si vous copiez le lien.
En-têtes de sécurité
cactus.net
6 en-têtes recommandés sur 6 présents
Note des en-têtes
- Tous les en-têtes de sécurité recommandés sont présents - excellente posture.
En-têtes
En-têtes de sécurité recommandés
-
Strict-Transport-SecurityPrésentStrict-Transport-Security force les navigateurs à utiliser HTTPS, prévenant les attaques de rétrogradation et de vol de témoins.
max-age=31536000; includeSubDomains; preload -
Content-Security-PolicyPrésentContent-Security-Policy limite ce qu'une page peut charger - la meilleure défense contre les scripts intersites (XSS).
default-src 'self'; script-src 'self' 'nonce-FNV10YN8VXbHGw0ev4nSOA==' static.cloudflareinsights.com; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self'; connect-src 'self' cloudflareinsights.com; worker-src 'self'; frame-ancestors 'none'; form-action 'self'; object-src 'none'; … -
X-Content-Type-OptionsPrésentX-Content-Type-Options : nosniff empêche le navigateur de deviner les types de fichiers, bloquant une catégorie d'attaques.
nosniff -
X-Frame-OptionsPrésentX-Frame-Options (ou CSP frame-ancestors) empêche d'autres sites d'intégrer celui-ci pour vous tromper (détournement de clic).
DENY -
Referrer-PolicyPrésentReferrer-Policy contrôle la quantité d'informations d'adresse divulguées lorsque vous suivez un lien vers un autre site.
strict-origin-when-cross-origin -
Permissions-PolicyPrésentPermissions-Policy limite les fonctions du navigateur (caméra, micro, localisation) qu'une page peut utiliser.
camera=(self), microphone=(), geolocation=(), payment=(), usb=(), serial=(), bluetooth=(), hid=(), midi=(), accelerometer=(), gyroscope=(), magnetometer=(), interest-cohort=()
Réponse
Autres détails
- URL finale
https://cactus.net/- Server
-
cloudflare
Ces en-têtes sont un indice de l'hygiène de sécurité d'un site, pas un verdict sur sa sûreté ou sa fiabilité. Un site peut avoir des en-têtes parfaits et être malveillant, ou en manquer et être parfaitement légitime.
Le certificat refuse de se renouveler? Déboguez l'émission ACME pour cactus.net