HTTP / Web Interroge un service distant

Vérificateur d'en-têtes HTTP

Analysez les en-têtes HTTP d'une URL : liste complète, détection des en-têtes de sécurité (HSTS, CSP, X-Frame-Options) et recommandations.

Comment ça marche

À chaque réponse HTTP, le serveur envoie des en-têtes : type de contenu, cache, sécurité… Les en-têtes de sécurité modernes (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy) protègent contre plusieurs classes d'attaques.

Cet outil audite leur présence mais ne les note pas automatiquement : une API peut légitimement ne pas envoyer de CSP. Complétez toujours par un test navigateur et une analyse du contexte.

Exemples

Site public

En-têtes complets, score de sécurité.

urlhttps://example.com
Charger cet exemple

API

En-têtes d'API JSON.

urlhttps://api.github.com
Charger cet exemple

Questions fréquentes

Que doit contenir un bon HSTS ?

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload pour forcer HTTPS pendant un an.

Le CSP est-il obligatoire ?

Non, mais il réduit fortement l'impact des failles XSS en limitant les sources de scripts exécutables.

Pourquoi certains en-têtes manquent-ils ?

Le serveur, le CDN ou le framework peut les omettre ou les envoyer uniquement sur certaines routes.