Vérificateur d'en-têtes HTTP
Analysez les en-têtes HTTP d'une URL : liste complète, détection des en-têtes de sécurité (HSTS, CSP, X-Frame-Options) et recommandations.
Comment ça marche
À chaque réponse HTTP, le serveur envoie des en-têtes : type de contenu, cache, sécurité… Les en-têtes de sécurité modernes (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy) protègent contre plusieurs classes d'attaques.
Cet outil audite leur présence mais ne les note pas automatiquement : une API peut légitimement ne pas envoyer de CSP. Complétez toujours par un test navigateur et une analyse du contexte.
Exemples
Questions fréquentes
Que doit contenir un bon HSTS ?
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload pour forcer HTTPS pendant un an.
Le CSP est-il obligatoire ?
Non, mais il réduit fortement l'impact des failles XSS en limitant les sources de scripts exécutables.
Pourquoi certains en-têtes manquent-ils ?
Le serveur, le CDN ou le framework peut les omettre ou les envoyer uniquement sur certaines routes.