Vérifier les en-têtes HTTP d’un site
Cet outil affiche tous les en-têtes HTTP qu’un serveur renvoie pour une adresse – de Content-Type et Cache-Control à Set-Cookie – et note les en-têtes de sécurité selon les recommandations de l’OWASP, de A à F. Pour chaque manque, la valeur à ajouter est indiquée.
Source : OWASP – HTTP Security Response Headers Cheat Sheet. Mise à jour : .
Comment le calcul est fait
Les en-têtes de sécurité en bref
| En-tête | Protège contre | Valeur recommandée (OWASP) |
|---|---|---|
| Strict-Transport-Security | Écoute, retour vers http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, scripts tiers | propre au site, par ex. default-src 'self' |
| X-Content-Type-Options | Détection abusive du type MIME | nosniff |
| X-Frame-Options ou frame-ancestors | Clickjacking | DENY ou frame-ancestors 'none' |
| Referrer-Policy | Fuite d’URL complètes | strict-origin-when-cross-origin |
| Permissions-Policy | Abus de caméra, micro, position | geolocation=(), camera=(), microphone=() |
L’outil signale aussi les en-têtes Server ou X-Powered-By qui révèlent des numéros de version, et les cookies sans Secure, HttpOnly ou SameSite. L’ancien X-XSS-Protection n’est mentionné qu’à titre d’info : l’OWASP conseille de le mettre à 0 ou de le supprimer.
Calcul de la note
HSTS et CSP valent 20 points chacun ; X-Content-Type-Options, protection anti-clickjacking, Referrer-Policy, numéros de version et cookies 10 ; Permissions-Policy et Cross-Origin-Opener-Policy 5. Réussi = tous les points, « à vérifier » = la moitié, absent = zéro. Le pourcentage donne la note : A dès 90 %, B dès 75 %, C dès 60 %, D dès 45 %, E dès 30 %, F en dessous. Cette pondération est notre propre choix, fondé sur l’OWASP HTTP Headers Cheat Sheet.
Ajouter les en-têtes
Sous Apache, dans le .htaccess : Header always set X-Content-Type-Options "nosniff" ; sous nginx : add_header X-Content-Type-Options "nosniff" always;. Testez une CSP d’abord en Report-Only, et n’activez HSTS que lorsque le site – et avec includeSubDomains tous les sous-domaines – fonctionne durablement en HTTPS.
Limites
Vous voyez les en-têtes renvoyés à notre requête depuis un centre de données Cloudflare ; certains serveurs répondent autrement aux navigateurs ou aux utilisateurs connectés. Les valeurs des cookies ne sont jamais transmises : seuls les noms et attributs s’affichent.
Questions fréquentes
Comment voir les en-têtes HTTP d’une page ?
Saisissez l’adresse et cliquez sur « Vérifier les en-têtes » : le tableau « Tous les en-têtes » liste chaque en-tête et sa valeur. Dans le navigateur, ouvrez les outils de développement (F12), onglet Réseau, cliquez sur la requête puis sur « En-têtes ».
Quels en-têtes de sécurité chaque site devrait-il avoir ?
Au minimum Strict-Transport-Security, X-Content-Type-Options: nosniff, une protection contre le clickjacking (frame-ancestors ou X-Frame-Options) et une Referrer-Policy. La Content-Security-Policy est la meilleure défense contre le XSS, mais demande un réglage fin.
Un en-tête de sécurité manquant est-il une faille ?
Pas en soi. Ces en-têtes ajoutent une couche de protection qui limite les dégâts d’autres erreurs, comme un script injecté. Sans eux, le site est plus facile à exploiter quand quelque chose tourne mal.
À quoi sert « Suivre les redirections » ?
Activé, vous voyez les en-têtes de la page finale après toutes les redirections. Désactivé, vous voyez la première réponse, par exemple une 301 avec son en-tête Location.
Les noms d’en-têtes HTTP sont-ils sensibles à la casse ?
Non : selon la RFC 9110, les noms d’en-têtes ne tiennent pas compte de la casse. L’outil les affiche donc en minuscules, comme HTTP/2 les transmet.
Sources et références juridiques
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Dernière mise à jour :
Outils similaires
- Codes HTTPCodes HTTP expliqués : signification de 200, 301, 404, 500 et de plus de 40 autres codes, avec recherche par code ou mot-clé et filtre par classe.
- Vérifier une redirection et toute sa chaîneVérifier une redirection en ligne : chaque étape d’une URL avec son code (301, 302, 307, 308), sa cible et sa durée – boucles et erreurs HTTPS signalées.
- Analyse SEO gratuite d’une page webAnalyse SEO en ligne d’une URL : title, meta description, H1, canonical, hreflang, noindex, Open Graph, données structurées et alt – avec score et conseils.
- Recherche DNS (DNS lookup)Interrogez le DNS d’un domaine : A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV et PTR, avec TTL, statut DNSSEC et codes d’erreur expliqués. Gratuit.
- Quelle est mon adresse IP ?Affiche instantanément votre adresse IP publique, détecte IPv4 ou IPv6 et explique la différence. Gratuit – votre IP n’est pas stockée.
- Algorithme de Luhn : vérifier et calculer une cléVérifiez un numéro avec l’algorithme de Luhn (modulo 10, ISO/IEC 7812-1) ou calculez sa clé – simple contrôle de format, en local dans le navigateur.