Sécurité & Infrastructure

Security Headers Checker : Analysez vos en-têtes HTTP

Évaluez les en-têtes de sécurité HTTP d'un site en quelques secondes.

Public URLs only. The scan reads response headers — it does not test for vulnerabilities.

HTTP Security Headers — Remediation Guide

Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.

One email, no spam, unsubscribe any time.

À propos de cet outil

Ce scanner effectue une requête côté serveur vers l'URL fournie et inspecte les en-têtes de réponse qui protègent contre le clickjacking, le MIME sniffing, le downgrade de protocole et les injections. Chaque en-tête est noté et la note globale reflète le niveau de protection global.

Les en-têtes de sécurité HTTP essentiels

Strict-Transport-Security force l'HTTPS. Content-Security-Policy est la meilleure défense contre le XSS. X-Content-Type-Options empêche le MIME sniffing. X-Frame-Options ou CSP frame-ancestors bloque le clickjacking. Referrer-Policy et Permissions-Policy limitent la fuite de données et l'accès aux fonctionnalités du navigateur.

Comment corriger une mauvaise note

Ajoutez les en-têtes manquants au niveau de l'edge — proxy inverse, CDN ou hébergeur — pour qu'ils soient inclus dans chaque réponse. Déployez d'abord Content-Security-Policy en mode report-only pour identifier les ressources légitimes avant le blocage.

Comment utiliser Security Headers Checker

  1. 1

    Entrez une URL publique

    Incluez le protocole, ex. `https://example.com`. Le scan suit les redirections et évalue la réponse finale.

  2. 2

    Consultez la note

    Le score prend en compte six en-têtes réduisant le XSS, le clickjacking, le MIME-sniffing et les attaques par downgrade.

  3. 3

    Corrigez les lignes rouges

    Chaque en-tête manquant contient des conseils précis — appliquez-les dans votre proxy, middleware ou règles CDN.

  4. 4

    Relancez le scan

    Recommencez après le déploiement pour vérifier que l'en-tête atteint le navigateur sans être supprimé par un cache.

Exemple d'entrée

https://example.com

Résultat attendu

Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy

Bonnes pratiques

  • Démarrez Content-Security-Policy en mode report-only, collectez les violations pendant une semaine, puis activez-le — un déploiement à aveugle peut casser vos scripts tiers.
  • Définissez `Strict-Transport-Security: max-age=31536000; includeSubDomains` uniquement lorsque tous les sous-domaines supportent HTTPS, puis envisagez le preload.
  • Utilisez `X-Content-Type-Options: nosniff` et une politique `Referrer-Policy` restrictive (`strict-origin-when-cross-origin`) comme premiers gains faciles.
  • Privilégiez `frame-ancestors` dans la CSP plutôt que `X-Frame-Options` pour les nouveaux déploiements ; fournissez les deux tant que les anciens navigateurs comptent.
  • Définissez les en-têtes au niveau de l'edge (CDN, reverse proxy) pour que chaque application et fichier statique en hérite de manière cohérente.

Security Headers Checker — Pourquoi c'est important

Les en-têtes de réponse sont le contrôle de sécurité le plus simple à mettre en place : aucun changement de code, aucune dépendance, et ils évitent des classes entières d'attaques côté client.

Les en-têtes manquants apparaissent fréquemment lors des tests d'intrusion, questionnaires de sécurité et audits SOC 2 — les corriger élimine des points de blocage commerciaux.

Outils similaires, gratuits et payants

OutilTypeFonctions clésLien
SecurityHeaders.comFreeScanner d'en-têtes avec note sous forme de lettre et historiqueVisiter
Mozilla ObservatoryFreeScan de sécurité web étendu incluant TLSVisiter
Report URIOffreFreemiumCollecte des rapports de violation CSP à grande échelleVisiter
CloudflareOffreFreemiumConfiguration et application des en-têtes à l'edge pour chaque origineVisiter

Certains liens marqués Offre sont des liens partenaires. Ils ne vous coûtent rien de plus et aident à garder ces outils gratuits.

Outils associés

Questions fréquentes