Vérification des en-têtes de sécurité
Voyez en quelques secondes quelles protections du navigateur votre site active, et la ligne exacte à ajouter pour chacune qui manque. Nous demandons votre page d’accueil une seule fois, comme le fait un navigateur, et ne lisons que ses en-têtes.
Questions
- Que sont les en-têtes de sécurité ?
- Des lignes que votre serveur ajoute à chaque réponse pour indiquer au navigateur comment protéger vos visiteurs : quels scripts peuvent s’exécuter, si la page peut être intégrée par un autre site, si le HTTP non chiffré est jamais autorisé. Elles ne coûtent rien à ajouter et bloquent des familles entières d’attaques.
- Quels en-têtes sont vérifiés ?
- Quatre qui ont une bonne réponse claire : Content-Security-Policy (quels scripts peuvent s’exécuter), Strict-Transport-Security (HTTPS uniquement, toujours), X-Frame-Options ou frame-ancestors (pas d’intégration invisible) et X-Content-Type-Options: nosniff (pas de devinette sur le type des fichiers). Chaque en-tête manquant est accompagné de la ligne exacte à ajouter.
- Est-il sûr de vérifier n’importe quel site ?
- Oui. Nous demandons la page d’accueil une seule fois en HTTPS, comme le fait n’importe quel navigateur, et ne lisons que les en-têtes de la réponse. La page elle-même n’est jamais lue ni conservée, et un même site est lu au plus une fois toutes les cinq minutes, quel que soit le nombre de personnes qui le vérifient.
- Un en-tête manquant signifie-t-il que mon site a été piraté ?
- Non. Un en-tête manquant est une couche de protection en moins, pas une intrusion. Il compte surtout quand autre chose tourne mal, c’est-à-dire précisément quand vous voudriez qu’il soit là.