Analyseur d'en-têtes de sécurité gratuit

Vérifiez les en-têtes de sécurité d'un site web et obtenez des suggestions d'amélioration. Gratuit, rapide et fonctionnant entièrement dans votre navigateur, sans inscription.

Mis à jour le

Share:
Home/Security Tools/Security Headers Analyzer

Security Headers Analyzer

Analyze HTTP security headers with detailed recommendations, grading, and server configuration examples for Nginx, Apache, Express.js, and Next.js.

Security Headers Analyzer

Demo mode: simulated analysis. Production use requires a backend API.

Enter a URL to analyze its security headers

Questions Fréquentes

Qu'est-ce que l'Analyseur d'en-têtes de sécurité ?

L'Analyseur d'en-têtes de sécurité est un outil en ligne gratuit qui vérifie les en-têtes de sécurité d'un site web et fournit des suggestions d'amélioration. Il fonctionne entièrement dans votre navigateur, sans installation ni inscription nécessaires.

L'Analyseur d'en-têtes de sécurité est-il gratuit ?

Oui, il est entièrement gratuit et ne nécessite aucune inscription.

Quels en-têtes vérifie-t-il ?

L'Analyseur d'en-têtes de sécurité vérifie Content-Security-Policy, X-Frame-Options, HSTS, X-Content-Type-Options, Referrer-Policy et d'autres en-têtes de sécurité importants.

Mes données sont-elles en sécurité avec cet outil ?

Absolument. L'Analyseur d'en-têtes de sécurité traite tout côté client, dans votre navigateur. Aucune donnée n'est téléversée ni stockée sur un quelconque serveur. Votre contenu reste privé sur votre appareil à tout moment.

L'Analyseur d'en-têtes de sécurité fonctionne-t-il sur les appareils mobiles ?

Oui, l'Analyseur d'en-têtes de sécurité est entièrement responsive et fonctionne sur les smartphones et les tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans téléchargement d'application.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement l'Analyseur d'en-têtes de sécurité dans votre navigateur et commencez à l'utiliser immédiatement. Il n'y a aucune barrière d'inscription ni restriction d'utilisation.

Comment utiliser l'Analyseur d'en-têtes de sécurité ?

Il vous suffit de saisir vos données dans le champ prévu, d'ajuster les paramètres selon vos préférences, et l'outil les traitera instantanément. Vous pouvez ensuite copier le résultat dans votre presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

L'Analyseur d'en-têtes de sécurité fonctionne sur tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Quelle est la différence entre Content-Security-Policy et X-Frame-Options ?

Les deux en-têtes limitent la façon dont une page peut être utilisée, mais ils défendent contre des attaques différentes. Content-Security-Policy (CSP) contrôle les origines depuis lesquelles une page est autorisée à charger des ressources — scripts, styles, images, polices et frames — ce qui en fait la défense la plus solide contre le cross-site scripting (XSS) et l'injection de données. X-Frame-Options est plus restreint : il contrôle uniquement si votre page peut être intégrée dans une iframe, ce qui stoppe le clickjacking, où un attaquant superpose votre site pour piéger les utilisateurs et les amener à cliquer. La CSP peut en réalité remplacer X-Frame-Options grâce à sa directive frame-ancestors (réglée sur 'none' pour bloquer toute intégration en frame), si bien que les configurations modernes s'appuient souvent sur la CSP pour les deux. Cet analyseur suit les deux en-têtes, explique le rôle de chacun et met en correspondance les attaques précises qu'ils préviennent dans son onglet Référence, afin que vous voyiez exactement quelle protection vous manque.

Pourquoi l'analyseur fonctionne-t-il en mode démo au lieu de lire les en-têtes réels de mon site ?

Les navigateurs appliquent une restriction de sécurité cross-origin qui empêche le JavaScript d'un site de lire les en-têtes de réponse HTTP bruts d'un autre site. Comme cet outil fonctionne entièrement dans votre navigateur sans backend, il ne peut pas récupérer et analyser les en-têtes réels d'une URL externe — cela nécessiterait une requête côté serveur pour contourner la règle du cross-origin. L'analyseur produit donc une évaluation simulée et illustrative plutôt qu'un scan réellement en direct. Le score, la note et les statuts Présent/Avertissement/Absent sont des exemples, pas votre configuration réelle. La valeur réellement fiable se trouve ailleurs : la référence des en-têtes, la correspondance attaque-en-tête, et les configurations serveur prêtes à copier-coller sont toutes exactes, indépendamment du scan de démonstration. Utilisez la démo pour comprendre le paysage, puis fiez-vous aux onglets Référence et Configurations serveur pour renforcer votre site réel.

Comment le score de sécurité du site et la note en lettre sont-ils calculés ?

La note est pondérée selon la gravité plutôt que de compter chaque en-tête de façon égale, de sorte que les en-têtes les plus importants pèsent le plus lourd. Les en-têtes critiques comme HSTS, CSP et X-Content-Type-Options valent 20 points chacun, les en-têtes de gravité élevée 15, ceux de gravité moyenne 10, et ceux de faible gravité 5. Un en-tête entièrement présent rapporte la totalité de son poids, un en-tête partiellement configuré n'en rapporte que la moitié, et un en-tête absent ne rapporte rien ; le total est ensuite normalisé en pourcentage sur 100. En gros, 95 et plus vaut un A+, 90 et plus un A, 75 et plus un B, 60 et plus un C, et tout ce qui est en dessous de 50 tombe en D ou F, avec plusieurs notes intermédiaires avec plus et moins. Le résumé indique aussi combien d'en-têtes critiques manquent, de sorte qu'une seule absence de HSTS ou de CSP ne peut pas passer inaperçue. Lancez un scan pour voir cette pondération à l'œuvre.

Quelle est la valeur HSTS recommandée et pourquoi utilise-t-elle max-age=31536000 ?

La valeur recommandée pour Strict-Transport-Security est max-age=31536000; includeSubDomains; preload. HSTS force les navigateurs à se connecter uniquement en HTTPS, bloquant les attaques de rétrogradation de protocole et les attaques de l'homme du milieu qui exploitent une première requête non sécurisée. Le max-age s'exprime en secondes, et 31536000 équivaut exactement à un an — une fenêtre longue pour que le navigateur continue d'imposer HTTPS entre deux visites. includeSubDomains étend cette protection à chaque sous-domaine, et preload signale que vous souhaitez que le domaine soit intégré à la liste de préchargement HSTS intégrée aux navigateurs, afin que HTTPS soit appliqué dès la toute première visite d'un utilisateur. Cet analyseur classe HSTS comme un en-tête critique et fournit cette valeur exacte, prête à copier. Récupérez-la dans l'onglet Configurations serveur de l'outil, qui génère les extraits correspondants pour Nginx, Apache, Express et Next.js, à coller directement dans votre configuration.

Comment ajouter les en-têtes de sécurité manquants sur Nginx, Apache ou Next.js ?

Une fois que vous savez quels en-têtes sont absents, la correction relève de la configuration, pas du code. L'onglet Configurations serveur de cet outil génère des extraits d'en-têtes prêts à coller pour quatre stacks courantes : Nginx avec les directives add_header, Apache avec mod_headers, Express.js via le middleware Helmet, et Next.js avec la fonction headers() dans next.config.js. Chaque bloc utilise les valeurs recommandées pour chaque en-tête suivi — par exemple nosniff pour X-Content-Type-Options et une Content-Security-Policy de départ — pour que vous n'ayez pas à les assembler vous-même. Copiez le bloc correspondant à votre plateforme, déposez-le dans votre configuration serveur ou applicative, puis rechargez ou redéployez pour que les en-têtes prennent effet. Une fois déployé, vérifiez avec le panneau réseau de votre navigateur ou un vérificateur d'en-têtes côté serveur, puisque le scan de cet analyseur fonctionne lui-même en mode démo. Ouvrez l'onglet Configurations serveur pour copier l'extrait correspondant à votre stack.

À propos de l'Analyseur d'en-têtes de sécurité

L'Analyseur d'en-têtes de sécurité est un outil gratuit qui permet d'apprendre, de configurer et de noter les en-têtes de réponse HTTP qui protègent un site web contre les attaques courantes côté navigateur. Saisissez une URL dans l'onglet Analyseur, et l'outil passe en revue les treize en-têtes qu'il surveille, attribue à chacun un statut Présent, Avertissement ou Absent, puis regroupe le tout en un score sur 100 et une note allant de A+ à F. Il s'adresse aux développeurs, aux propriétaires de sites et aux équipes soucieuses de sécurité qui veulent une vue claire des en-têtes protecteurs qu'une page devrait envoyer, et savoir exactement comment ajouter ceux qui manquent.

Une précision sur la fiabilité des résultats : l'analyseur fonctionne actuellement en mode démo et produit une évaluation simulée des en-têtes, car un navigateur ne peut pas lire directement les en-têtes de réponse bruts d'un autre site — cela nécessite une requête côté serveur pour contourner les restrictions cross-origin du navigateur. Le score et les statuts affichés sont donc illustratifs. Là où l'outil apporte une valeur réelle et immédiatement exploitable, c'est dans sa référence des en-têtes, sa cartographie des attaques à prévenir, et ses configurations serveur prêtes à copier-coller, qui restent toutes exactes indépendamment du scan de démonstration.

Les en-têtes couverts et pourquoi chacun compte

L'analyseur surveille treize en-têtes de réponse et attribue à chacun un niveau de gravité pour que vous sachiez quoi corriger en priorité :

  • Strict-Transport-Security (HSTS) — critique. Force les navigateurs à utiliser HTTPS, bloquant les attaques de rétrogradation de protocole et les attaques de l'homme du milieu. Une valeur robuste est max-age=31536000; includeSubDomains; preload.
  • Content-Security-Policy (CSP) — critique. Restreint les origines depuis lesquelles scripts, styles et autres ressources peuvent être chargés ; c'est la défense la plus solide contre les attaques de type cross-site scripting (XSS) et l'injection de données.
  • X-Content-Type-Options — critique. Réglé sur nosniff pour empêcher les navigateurs de deviner (et d'exécuter à tort) le type MIME d'un fichier.
  • X-Frame-Options et frame-ancestors — préviennent le clickjacking en contrôlant si votre page peut être intégrée dans une frame.
  • Referrer-Policy, Permissions-Policy, Cross-Origin-Opener / Resource / Embedder-Policy, Cache-Control, ainsi que quelques en-têtes hérités comme le désormais obsolète X-XSS-Protection, que l'outil signale afin que vous puissiez le retirer au profit de la CSP.

Comment le score de sécurité est calculé

La note est pondérée selon la gravité, plutôt que de traiter chaque en-tête de façon égale. Les en-têtes critiques valent 20 points chacun, les en-têtes de gravité élevée 15, ceux de gravité moyenne 10, et ceux de faible gravité 5. Un en-tête entièrement présent rapporte la totalité de son poids, un en-tête partiellement configuré n'en rapporte que la moitié, et un en-tête absent ne rapporte rien ; le total est ensuite normalisé en pourcentage. En gros, 95 et plus vaut un A+, 90 et plus un A, 75 et plus un B, 60 et plus un C, et tout ce qui est en dessous de 50 tombe en D ou F. Le résumé indique aussi combien d'en-têtes critiques manquent, de sorte qu'une seule absence de HSTS ou de CSP ne peut pas passer inaperçue.

Transformer le rapport en correction concrète

C'est là que l'outil prend tout son sens. L'onglet Configurations serveur génère des extraits d'en-têtes prêts à copier-coller pour quatre stacks courantes — Nginx (add_header), Apache (mod_headers), Express.js (via le middleware Helmet) et Next.js (la fonction headers() dans next.config.js) — en utilisant les valeurs recommandées pour chaque en-tête. Copiez un bloc, déposez-le dans votre configuration, puis rechargez. L'onglet Référence associe à chaque en-tête un objectif exprimé en langage clair et met en correspondance des attaques précises avec les en-têtes qui les stoppent : XSS avec CSP, clickjacking avec X-Frame-Options, MIME sniffing avec X-Content-Type-Options, et les fuites par canal auxiliaire de type Spectre avec le trio des politiques Cross-Origin. Vous pouvez aussi exporter un rapport JSON de n'importe quel scan pour vos propres archives.

Tout fonctionne dans votre navigateur, sans inscription, sans installation et sans compte. Utilisez l'analyseur pour comprendre le paysage des en-têtes, puis appuyez-vous sur les configurations et la référence pour renforcer un site réel.