En-têtes de sécurité
Notez les en-têtes HTTP de sécurité d'un site de A+ à F : HSTS, CSP, X-Frame-Options, Referrer-Policy et plus.
À propos de cet outil
L'outil charge la page indiquée (en suivant les redirections) et évalue les en-têtes HTTP qui protègent les visiteurs : Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy et Cross-Origin-Opener-Policy. Pour chaque en-tête, il explique ce qui manque et comment le corriger. Il signale aussi les en-têtes qui révèlent inutilement la version du serveur.
Glossaire
- HSTS
- L'en-tête Strict-Transport-Security indique au navigateur de se connecter au site uniquement en HTTPS, même si l'utilisateur tape une adresse en http.
- CSP
- Content-Security-Policy définit d'où une page peut charger scripts, styles et images. C'est la principale défense contre les attaques XSS.
- X-Frame-Options et frame-ancestors
- Ils interdisent d'intégrer la page dans un cadre (iframe) sur un autre site. Cela empêche le clickjacking - des clics détournés via une couche invisible.
- X-Content-Type-Options
- La valeur nosniff interdit au navigateur de deviner le type de fichier. Sans elle, un navigateur peut par exemple exécuter un fichier texte comme script.
- Referrer-Policy
- Définit quelle part de l'adresse de la page le navigateur révèle au site vers lequel l'utilisateur suit un lien. La valeur recommandée est strict-origin-when-cross-origin.
- Permissions-Policy
- Désactive les fonctions du navigateur dont le site n'a pas besoin, comme la caméra, le micro ou la localisation, y compris pour les scripts tiers intégrés.
- Cross-Origin-Opener-Policy
- Isole la fenêtre de la page des fenêtres ouvertes par d'autres sites. Protège contre les attaques via window.opener et les fuites de données entre fenêtres.
Mode d'emploi
- 1Saisissez l'adresse du site.
- 2Cliquez sur Noter le site.
- 3Regardez la note globale et le score.
- 4Parcourez les en-têtes marqués d'une croix ou d'un demi-cercle.
- 5Ajoutez les en-têtes à la configuration du serveur et relancez le test.
Spécifications et limites
La réponse de la dernière page de la chaîne de redirections est évaluée. Points : HSTS 25, CSP 25, protection contre les cadres 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Une configuration partielle obtient la moitié des points, chaque version de logiciel révélée retire 5 points. Notes : A+ dès 95, A dès 85, B dès 70, C dès 55, D dès 40, E dès 25, sinon F.