Analyseur d'en-têtes de sécurité HTTP

Collez un bloc d'en-têtes HTTP bruts (par exemple copiés depuis l'onglet Réseau de votre navigateur) pour vérifier la présence des principaux en-têtes de sécurité et comprendre le rôle de chacun. L'analyse est effectuée entièrement dans votre navigateur.

Exemple :
Une ligne « Nom-Entête: valeur » par en-tête (comme dans l'onglet Réseau des outils de développement).

Comment ça marche

De nombreuses attaques web (clickjacking, XSS, rétrogradation HTTP) peuvent être fortement atténuées par quelques en-têtes de réponse HTTP bien configurés. Collez le bloc d'en-têtes renvoyé par votre serveur (visible dans l'onglet Réseau des outils de développement de tout navigateur, sur la requête du document principal) pour vérifier lesquels sont présents, lesquels manquent, et ce que chacun protège concrètement.

Où trouver les en-têtes HTTP de mon site ?

Ouvrez les outils de développement de votre navigateur (F12), onglet « Réseau », rechargez la page, cliquez sur la requête du document HTML principal, puis copiez la section « Headers de réponse » (Response Headers). Collez ce texte tel quel dans le champ ci-dessus.

Faut-il activer tous ces en-têtes sur tous les sites ?

La majorité des sites publics gagnent à activer Strict-Transport-Security, X-Content-Type-Options et une Content-Security-Policy adaptée. Referrer-Policy et Permissions-Policy dépendent davantage du contexte (données sensibles dans l'URL, besoin d'accès caméra/micro). X-XSS-Protection est obsolète et son absence est normale sur un site moderne bien configuré.

Confidentialité : l'analyse se fait entièrement dans votre navigateur — les en-têtes collés ne sont jamais envoyés à un serveur.