Vérifier les en-têtes HTTP d’un site

Cet outil affiche tous les en-têtes HTTP qu’un serveur renvoie pour une adresse – de Content-Type et Cache-Control à Set-Cookie – et note les en-têtes de sécurité selon les recommandations de l’OWASP, de A à F. Pour chaque manque, la valeur à ajouter est indiquée.

Source : OWASP – HTTP Security Response Headers Cheat Sheet. Mise à jour : .

Désactivé : en-têtes de la première réponse (par ex. la 301) au lieu de la page finale.

Au clic, votre navigateur envoie l’URL saisie à notre serveur (Cloudflare Worker). Celui-ci récupère la page en tant que « ToolboxDayBot », respecte son robots.txt et ne renvoie que l’analyse. Ni l’URL ni l’adresse IP ne sont enregistrées ; pour la limite de 30 vérifications par heure, le serveur conserve en mémoire vive, une heure au plus, une empreinte irréversible (hash) de votre IP.

Résultat

Note de sécurité
–
Réponse
–
En-têtes de sécurité
Conseils
Tous les en-têtes
Redirections

Comment le calcul est fait

Les en-têtes de sécurité en bref

En-têteProtège contreValeur recommandée (OWASP)
Strict-Transport-SecurityÉcoute, retour vers http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, scripts tierspropre au site, par ex. default-src 'self'
X-Content-Type-OptionsDétection abusive du type MIMEnosniff
X-Frame-Options ou frame-ancestorsClickjackingDENY ou frame-ancestors 'none'
Referrer-PolicyFuite d’URL complètesstrict-origin-when-cross-origin
Permissions-PolicyAbus de caméra, micro, positiongeolocation=(), camera=(), microphone=()

L’outil signale aussi les en-têtes Server ou X-Powered-By qui révèlent des numéros de version, et les cookies sans Secure, HttpOnly ou SameSite. L’ancien X-XSS-Protection n’est mentionné qu’à titre d’info : l’OWASP conseille de le mettre à 0 ou de le supprimer.

Calcul de la note

HSTS et CSP valent 20 points chacun ; X-Content-Type-Options, protection anti-clickjacking, Referrer-Policy, numéros de version et cookies 10 ; Permissions-Policy et Cross-Origin-Opener-Policy 5. Réussi = tous les points, « à vérifier » = la moitié, absent = zéro. Le pourcentage donne la note : A dès 90 %, B dès 75 %, C dès 60 %, D dès 45 %, E dès 30 %, F en dessous. Cette pondération est notre propre choix, fondé sur l’OWASP HTTP Headers Cheat Sheet.

Ajouter les en-têtes

Sous Apache, dans le .htaccess : Header always set X-Content-Type-Options "nosniff" ; sous nginx : add_header X-Content-Type-Options "nosniff" always;. Testez une CSP d’abord en Report-Only, et n’activez HSTS que lorsque le site – et avec includeSubDomains tous les sous-domaines – fonctionne durablement en HTTPS.

Limites

Vous voyez les en-têtes renvoyés à notre requête depuis un centre de données Cloudflare ; certains serveurs répondent autrement aux navigateurs ou aux utilisateurs connectés. Les valeurs des cookies ne sont jamais transmises : seuls les noms et attributs s’affichent.

Questions fréquentes

Comment voir les en-têtes HTTP d’une page ?

Saisissez l’adresse et cliquez sur « Vérifier les en-têtes » : le tableau « Tous les en-têtes » liste chaque en-tête et sa valeur. Dans le navigateur, ouvrez les outils de développement (F12), onglet Réseau, cliquez sur la requête puis sur « En-têtes ».

Quels en-têtes de sécurité chaque site devrait-il avoir ?

Au minimum Strict-Transport-Security, X-Content-Type-Options: nosniff, une protection contre le clickjacking (frame-ancestors ou X-Frame-Options) et une Referrer-Policy. La Content-Security-Policy est la meilleure défense contre le XSS, mais demande un réglage fin.

Un en-tête de sécurité manquant est-il une faille ?

Pas en soi. Ces en-têtes ajoutent une couche de protection qui limite les dégâts d’autres erreurs, comme un script injecté. Sans eux, le site est plus facile à exploiter quand quelque chose tourne mal.

À quoi sert « Suivre les redirections » ?

Activé, vous voyez les en-têtes de la page finale après toutes les redirections. Désactivé, vous voyez la première réponse, par exemple une 301 avec son en-tête Location.

Les noms d’en-têtes HTTP sont-ils sensibles à la casse ?

Non : selon la RFC 9110, les noms d’en-têtes ne tiennent pas compte de la casse. L’outil les affiche donc en minuscules, comme HTTP/2 les transmet.

Sources et références juridiques

Dernière mise à jour :

Outils similaires