Gratuit. Sans connexion.

Vérification des en-têtes de sécurité

Voyez en quelques secondes quelles protections du navigateur votre site active, et la ligne exacte à ajouter pour chacune qui manque. Nous demandons votre page d’accueil une seule fois, comme le fait un navigateur, et ne lisons que ses en-têtes.

Questions

Que sont les en-têtes de sécurité ?
Des lignes que votre serveur ajoute à chaque réponse pour indiquer au navigateur comment protéger vos visiteurs : quels scripts peuvent s’exécuter, si la page peut être intégrée par un autre site, si le HTTP non chiffré est jamais autorisé. Elles ne coûtent rien à ajouter et bloquent des familles entières d’attaques.
Quels en-têtes sont vérifiés ?
Quatre qui ont une bonne réponse claire : Content-Security-Policy (quels scripts peuvent s’exécuter), Strict-Transport-Security (HTTPS uniquement, toujours), X-Frame-Options ou frame-ancestors (pas d’intégration invisible) et X-Content-Type-Options: nosniff (pas de devinette sur le type des fichiers). Chaque en-tête manquant est accompagné de la ligne exacte à ajouter.
Est-il sûr de vérifier n’importe quel site ?
Oui. Nous demandons la page d’accueil une seule fois en HTTPS, comme le fait n’importe quel navigateur, et ne lisons que les en-têtes de la réponse. La page elle-même n’est jamais lue ni conservée, et un même site est lu au plus une fois toutes les cinq minutes, quel que soit le nombre de personnes qui le vérifient.
Un en-tête manquant signifie-t-il que mon site a été piraté ?
Non. Un en-tête manquant est une couche de protection en moins, pas une intrusion. Il compte surtout quand autre chose tourne mal, c’est-à-dire précisément quand vous voudriez qu’il soit là.