Security Headers Checker : Analysez vos en-têtes HTTP
Évaluez les en-têtes de sécurité HTTP d'un site en quelques secondes.
Public URLs only. The scan reads response headers — it does not test for vulnerabilities.
HTTP Security Headers — Remediation Guide
Per-header remediation with copy-paste config for Nginx, Apache, Cloudflare Workers and Vercel.
One email, no spam, unsubscribe any time.
À propos de cet outil
Ce scanner effectue une requête côté serveur vers l'URL fournie et inspecte les en-têtes de réponse qui protègent contre le clickjacking, le MIME sniffing, le downgrade de protocole et les injections. Chaque en-tête est noté et la note globale reflète le niveau de protection global.
Les en-têtes de sécurité HTTP essentiels
Strict-Transport-Security force l'HTTPS. Content-Security-Policy est la meilleure défense contre le XSS. X-Content-Type-Options empêche le MIME sniffing. X-Frame-Options ou CSP frame-ancestors bloque le clickjacking. Referrer-Policy et Permissions-Policy limitent la fuite de données et l'accès aux fonctionnalités du navigateur.
Comment corriger une mauvaise note
Ajoutez les en-têtes manquants au niveau de l'edge — proxy inverse, CDN ou hébergeur — pour qu'ils soient inclus dans chaque réponse. Déployez d'abord Content-Security-Policy en mode report-only pour identifier les ressources légitimes avant le blocage.
Comment utiliser Security Headers Checker
- 1
Entrez une URL publique
Incluez le protocole, ex. `https://example.com`. Le scan suit les redirections et évalue la réponse finale.
- 2
Consultez la note
Le score prend en compte six en-têtes réduisant le XSS, le clickjacking, le MIME-sniffing et les attaques par downgrade.
- 3
Corrigez les lignes rouges
Chaque en-tête manquant contient des conseils précis — appliquez-les dans votre proxy, middleware ou règles CDN.
- 4
Relancez le scan
Recommencez après le déploiement pour vérifier que l'en-tête atteint le navigateur sans être supprimé par un cache.
Exemple d'entrée
https://example.com
Résultat attendu
Grade B · 72/100 — missing Content-Security-Policy and Permissions-Policy
Bonnes pratiques
- Démarrez Content-Security-Policy en mode report-only, collectez les violations pendant une semaine, puis activez-le — un déploiement à aveugle peut casser vos scripts tiers.
- Définissez `Strict-Transport-Security: max-age=31536000; includeSubDomains` uniquement lorsque tous les sous-domaines supportent HTTPS, puis envisagez le preload.
- Utilisez `X-Content-Type-Options: nosniff` et une politique `Referrer-Policy` restrictive (`strict-origin-when-cross-origin`) comme premiers gains faciles.
- Privilégiez `frame-ancestors` dans la CSP plutôt que `X-Frame-Options` pour les nouveaux déploiements ; fournissez les deux tant que les anciens navigateurs comptent.
- Définissez les en-têtes au niveau de l'edge (CDN, reverse proxy) pour que chaque application et fichier statique en hérite de manière cohérente.
Security Headers Checker — Pourquoi c'est important
Les en-têtes de réponse sont le contrôle de sécurité le plus simple à mettre en place : aucun changement de code, aucune dépendance, et ils évitent des classes entières d'attaques côté client.
Les en-têtes manquants apparaissent fréquemment lors des tests d'intrusion, questionnaires de sécurité et audits SOC 2 — les corriger élimine des points de blocage commerciaux.
Outils similaires, gratuits et payants
| Outil | Type | Fonctions clés | Lien |
|---|---|---|---|
| SecurityHeaders.com | Free | Scanner d'en-têtes avec note sous forme de lettre et historique | Visiter |
| Mozilla Observatory | Free | Scan de sécurité web étendu incluant TLS | Visiter |
| Report URIOffre | Freemium | Collecte des rapports de violation CSP à grande échelle | Visiter |
| CloudflareOffre | Freemium | Configuration et application des en-têtes à l'edge pour chaque origine | Visiter |
Certains liens marqués Offre sont des liens partenaires. Ils ne vous coûtent rien de plus et aident à garder ces outils gratuits.