Vérificateur d'en-têtes de sécurité
Vérifiez les en-têtes HTTP de sécurité comme CSP, HSTS, X-Frame-Options.
Security Headers en pratique
Un rapport de pentest signale des en-têtes manquants sur votre site. Lancez le vérificateur sur chaque environnement : il montre que la production a HSTS mais pas la préproduction — vous corrigez donc le bon serveur au lieu de deviner, puis relancez pour fournir une preuve au rapport.
Questions Fréquentes
Que sont les en-têtes de sécurité ?
Les en-têtes de sécurité protègent contre les vulnérabilités web courantes comme XSS et le détournement de clic.
Comment vérifier les en-têtes de sécurité de mon site web ?
Saisissez votre URL et l'outil teste HSTS, CSP, X-Frame-Options, X-Content-Type-Options et Referrer-Policy, marquant chacun comme présent ou absent avec une explication claire.
Que fait Content-Security-Policy ?
La CSP indique aux navigateurs quelles sources peuvent charger des scripts, des styles et des images. Une CSP stricte bloque les scripts malveillants injectés (attaques XSS) même si un attaquant trouve un moyen d'injecter du HTML dans votre page.
Les en-têtes de sécurité affectent-ils le SEO ?
Les en-têtes en eux-mêmes ne sont pas un facteur de classement, mais HSTS protège contre les attaques par rétrogradation qui pourraient rediriger vos visiteurs ailleurs, et un site piraté perd vite ses positions. Les en-têtes de sécurité protègent le trafic que vous avez déjà.