En-têtes de sécurité

Notez les en-têtes HTTP de sécurité d'un site de A+ à F : HSTS, CSP, X-Frame-Options, Referrer-Policy et plus.

À propos de cet outil

L'outil charge la page indiquée (en suivant les redirections) et évalue les en-têtes HTTP qui protègent les visiteurs : Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et Cross-Origin-Opener-Policy. Pour chaque en-tête, il explique ce qui manque et comment le corriger. Il signale aussi les en-têtes qui révèlent inutilement la version du serveur.

Glossaire

HSTS
L'en-tête Strict-Transport-Security indique au navigateur de se connecter au site uniquement en HTTPS, même si l'utilisateur tape une adresse en http.
CSP
Content-Security-Policy définit d'où une page peut charger scripts, styles et images. C'est la principale défense contre les attaques XSS.
X-Frame-Options et frame-ancestors
Ils interdisent d'intégrer la page dans un cadre (iframe) sur un autre site. Cela empêche le clickjacking - des clics détournés via une couche invisible.
X-Content-Type-Options
La valeur nosniff interdit au navigateur de deviner le type de fichier. Sans elle, un navigateur peut par exemple exécuter un fichier texte comme script.
Referrer-Policy
Définit quelle part de l'adresse de la page le navigateur révèle au site vers lequel l'utilisateur suit un lien. La valeur recommandée est strict-origin-when-cross-origin.
Permissions-Policy
Désactive les fonctions du navigateur dont le site n'a pas besoin, comme la caméra, le micro ou la localisation, y compris pour les scripts tiers intégrés.
Cross-Origin-Opener-Policy
Isole la fenêtre de la page des fenêtres ouvertes par d'autres sites. Protège contre les attaques via window.opener et les fuites de données entre fenêtres.

Mode d'emploi

  1. 1Saisissez l'adresse du site.
  2. 2Cliquez sur Noter le site.
  3. 3Regardez la note globale et le score.
  4. 4Parcourez les en-têtes marqués d'une croix ou d'un demi-cercle.
  5. 5Ajoutez les en-têtes à la configuration du serveur et relancez le test.

Spécifications et limites

La réponse de la dernière page de la chaîne de redirections est évaluée. Points : HSTS 25, CSP 25, protection contre les cadres 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Une configuration partielle obtient la moitié des points, chaque version de logiciel révélée retire 5 points. Notes : A+ dès 95, A dès 85, B dès 70, C dès 55, D dès 40, E dès 25, sinon F.