Security Headers Vérificateur
Vérifiez HSTS, CSP, X-Frame-Options et d'autres en-têtes de réponse sur n'importe quelle URL
100 % gratuit. Cet outil a besoin de notre serveur pour effectuer le travail : ce que vous soumettez y est traité puis supprimé, il n'est jamais conservé.
À propos de cet outil
Les navigateurs n'appliquent que les en-têtes qu'un site envoie réellement. Ce vérificateur interroge une URL et note six de ceux qui comptent au quotidien : Strict-Transport-Security (HSTS), Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Chaque ligne montre la valeur ou « Missing » et un pourquoi d'une ligne. Un 6/6 vert n'est pas un pentest. CSP peut encore être faible s'il est présent mais grand ouvert. Utilisez ceci comme une checklist de mise en production, puis lisez les valeurs.
Comment utiliser cet outil
- Saisissez l'URLAccueil HTTPS ou n'importe quel chemin public. Les en-têtes de réponse de cette URL sont lus.
- VérifierChacun des six en-têtes est marqué présent ou manquant avec sa valeur.
- Corrigez chez l'hôteAjoutez les en-têtes sur le CDN ou l'origine. Revérifiez après expiration du cache.
Pourquoi l’utiliser
- HSTS, CSP, frame options, nosniff, referrer et permissions en un score.
- Explique pourquoi chaque en-tête existe, pas seulement une note en lettre.
- Récupération rapide, sans compte.
Usages courants
- Checklist pré-lancement sur un nouveau domaine marketing.
- Confirmer HSTS après un basculement HTTPS.
- Voir si CSP existe avant un questionnaire de sécurité client.
Conseils pour de meilleurs résultats
- frame-ancestors dans CSP peut remplacer X-Frame-Options. Si CSP est fort, un XFO manquant est moins urgent.
- HSTS devrait inclure includeSubDomains et un long max-age seulement quand chaque sous-domaine est en HTTPS.
- Un CSP de default-src * est présent mais pas utile. Lisez la valeur.
Erreurs à éviter
- S'arrêter à « CSP existe » sans lire unsafe-inline.
- Activer HSTS preload sur un hôte qui a encore des sous-domaines HTTP.
- Croire que ce scan trouve des injections SQL. Ce n'est que des en-têtes.
Questions fréquentes
strict-transport-security, content-security-policy, x-frame-options, x-content-type-options, referrer-policy et permissions-policy. Chacun a une courte raison sur la carte de résultat.
nosniff. Tout autre chose, ou manquant, rate l'intention de cet en-tête.
Il est signalé. Une directive CSP frame-ancestors peut faire le même travail. Cette page rapporte encore XFO séparément pour que vous voyiez l'en-tête brut.
Oui. Pas un remplacement d'une revue de sécurité complète.
Les gens recherchent aussi
- vérificateur hsts
- test d'en-tête csp
- vérificateur x-frame-options
- alternative securityheaders.com
- vérificateur referrer-policy
- en-tête permissions-policy