Vérificateur d'en-têtes de sécurité

Collez des en-têtes de réponse HTTP pour analyser la configuration de sécurité avec notation, vérification CSP/HSTS/cookies et analyse des politiques cross-origin.

Mis à jour le

Share:
Home/Website Tools/Security Headers Checker

Security Headers Checker

Paste your HTTP response headers to analyze security configuration. Check for CSP, HSTS, X-Frame-Options, cookie flags, cross-origin policies, and more. Get a security grade with prioritized recommendations.

Paste HTTP Response Headers

This tool runs entirely in your browser. No data is sent to any server. Headers are parsed and analyzed client-side for educational purposes.

Paste your HTTP response headers above to begin analysis

Get headers from curl -I https://yoursite.com or browser DevTools (Network tab → click a request → Response Headers). You can also load a sample to see how the tool works.

Questions Fréquentes

Qu'est-ce que le Vérificateur d'En-têtes de Sécurité ?

Le Vérificateur d'En-têtes de Sécurité est un outil en ligne gratuit dans lequel vous collez les en-têtes de réponse HTTP pour analyser la configuration de sécurité avec une notation, des vérifications CSP/HSTS/cookies et une analyse des politiques cross-origin. Il fonctionne entièrement dans votre navigateur, sans installation ni inscription.

Quels en-têtes vérifie-t-il ?

CSP, HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP, X-XSS-Protection, Cache-Control et les indicateurs de sécurité Set-Cookie.

Comment la note est-elle calculée ?

Chaque en-tête est pondéré selon sa gravité. Une configuration correcte obtient le poids total, une mauvaise configuration une partie, et une absence un zéro. Le total correspond à une note de A+ à F.

Est-il sûr de coller mes en-têtes ?

Oui. Toute l'analyse s'exécute dans votre navigateur. Aucune donnée n'est envoyée à un serveur.

Le Vérificateur d'En-têtes de Sécurité est-il gratuit ?

Oui, le Vérificateur d'En-têtes de Sécurité est 100 % gratuit, sans inscription, sans frais cachés et sans limite d'utilisation. Tout le traitement se fait localement dans votre navigateur, garantissant une confidentialité totale.

Le Vérificateur d'En-têtes de Sécurité fonctionne-t-il sur les appareils mobiles ?

Oui, le Vérificateur d'En-têtes de Sécurité est entièrement responsive et fonctionne sur smartphones et tablettes. Vous pouvez l'utiliser sur n'importe quel appareil doté d'un navigateur web moderne, sans aucune application à télécharger.

Dois-je créer un compte pour utiliser cet outil ?

Aucun compte ni inscription n'est nécessaire. Ouvrez simplement le Vérificateur d'En-têtes de Sécurité dans votre navigateur et utilisez-le immédiatement. Il n'y a ni barrière d'inscription ni restriction d'utilisation.

Comment utiliser le Vérificateur d'En-têtes de Sécurité ?

Saisissez simplement vos données dans le champ prévu, ajustez les paramètres selon vos préférences, et l'outil les traitera instantanément. Vous pouvez ensuite copier le résultat dans le presse-papiers ou le télécharger.

Quels navigateurs sont pris en charge ?

Le Vérificateur d'En-têtes de Sécurité fonctionne dans tous les navigateurs modernes, dont Chrome, Firefox, Safari, Edge et Opera. Pour une expérience optimale, utilisez la dernière version de votre navigateur préféré.

Comment récupérer les en-têtes de réponse HTTP à coller dans le vérificateur ?

Il existe deux méthodes rapides. Depuis la ligne de commande, exécutez curl -I https://example.com et copiez la réponse, qui affiche chaque en-tête sur sa propre ligne. Depuis le navigateur, ouvrez les DevTools, passez à l'onglet Network, rechargez la page, cliquez sur la requête principale du document tout en haut, puis copiez la section Response Headers. Dans les deux cas, collez les lignes dans la zone au format Clé: Valeur, un en-tête par ligne. La ligne de statut initiale, comme HTTP/2 200 OK, peut être laissée telle quelle, elle est ignorée automatiquement. Comme curl et les DevTools récupèrent la page en tant que véritable client, ils capturent exactement les en-têtes reçus par un navigateur, y compris Set-Cookie et les directives de cache. Si vous voulez simplement voir comment fonctionne la notation, chargez plutôt l'exemple intégré Sécurisé ou Faible et examinez le détail par en-tête.

Qu'est-ce qui rend un en-tête Strict-Transport-Security (HSTS) solide ?

Un en-tête HSTS solide indique aux navigateurs de ne se connecter qu'en HTTPS pendant une longue durée et de couvrir tous les sous-domaines. Le vérificateur recherche trois éléments : un max-age d'au moins 31536000 secondes (un an), la directive includeSubDomains pour que les sous-domaines héritent de la même règle HTTPS uniquement, et l'indicateur preload. Un max-age court, de quelques jours par exemple, laisse une longue fenêtre pendant laquelle une attaque de rétrogradation ou de type man-in-the-middle peut supprimer le HTTPS ; l'outil signale donc toute valeur inférieure à un an et affiche la valeur en jours. L'indicateur preload compte car il rend votre domaine éligible aux listes de préchargement HSTS intégrées à Chrome, Firefox et Safari, qui imposent le HTTPS dès la toute première visite d'un utilisateur. Collez vos en-têtes pour voir précisément lequel de ces trois éléments manque à votre HSTS.

Quelle est la différence entre X-Frame-Options et frame-ancestors dans la CSP ?

Les deux protègent contre le clickjacking en contrôlant si votre page peut être intégrée dans une iframe, mais frame-ancestors est le remplacement moderne. X-Frame-Options est plus ancien et ne prend en charge de façon fiable que DENY et SAMEORIGIN ; sa valeur ALLOW-FROM est dépréciée et ignorée par Chrome, Firefox et Safari, c'est pourquoi le vérificateur la marque comme mal configurée. La directive frame-ancestors de la Content-Security-Policy remplit le même rôle mais de façon plus souple : elle accepte une liste d'origines autorisées et est prise en charge de manière cohérente par les navigateurs actuels. La bonne pratique consiste à déployer frame-ancestors 'none' ou une liste d'autorisation précise dans votre CSP, et à ne garder X-Frame-Options: SAMEORIGIN que comme solution de repli pour les très anciens navigateurs. L'outil détecte une directive frame-ancestors manquante dans votre CSP et la signale séparément. Collez vos en-têtes pour confirmer que votre protection contre le clickjacking couvre bien les deux niveaux.

Pourquoi le vérificateur recommande-t-il de régler X-XSS-Protection sur 0 ?

Cela peut sembler contre-intuitif, mais 0 est bien la valeur moderne correcte. X-XSS-Protection activait un ancien auditeur XSS intégré aux navigateurs plus anciens, mais cet auditeur comportait des contournements connus et pouvait même être détourné pour désactiver sélectivement certaines parties d'une page ou révéler la présence de certains contenus. Les navigateurs modernes l'ont entièrement supprimé, si bien qu'une valeur comme 1; mode=block n'a plus aucun effet utile et peut donner un faux sentiment de sécurité. Envoyer explicitement X-XSS-Protection: 0 désactive tout comportement hérité résiduel dans les navigateurs qui reconnaissent encore cet en-tête. La véritable défense contre les attaques XSS aujourd'hui repose sur une Content-Security-Policy stricte qui bloque les scripts en ligne et non fiables, ce qui explique pourquoi l'outil accorde un poids important à la CSP et traite cet en-tête comme déprécié. Collez vos en-têtes pour voir si votre CSP fait bien ce travail à votre place.

Quels indicateurs de sécurité des cookies l'outil vérifie-t-il, et pourquoi comptent-ils ?

Le vérificateur examine chaque en-tête Set-Cookie à la recherche de trois indicateurs : Secure, HttpOnly et SameSite. Secure garantit que le cookie n'est envoyé que sur HTTPS, il ne peut donc pas être intercepté sur une connexion non chiffrée. HttpOnly cache le cookie à JavaScript, ce qui empêche une charge XSS de dérober un jeton de session via document.cookie. SameSite contrôle si le cookie est envoyé lors de requêtes intersites ; Strict ou Lax aide à bloquer les attaques de type CSRF, tandis que None exige la présence de Secure. Les cookies de session et d'authentification devraient porter les trois, et l'outil signale tout cookie auquel il en manque, afin que vous sachiez lesquels exposent un utilisateur. Comme tout est analysé dans votre navigateur, vous pouvez coller sans risque des réponses authentifiées contenant de véritables valeurs Set-Cookie. Collez vos en-têtes pour obtenir la liste, cookie par cookie, des indicateurs présents et absents.

Embed This Tool

Add a free, live version of this widget to your own website or blog post — it runs entirely in your visitors' browsers, with a credit link back to The Toolbox.

Copy & paste this HTML
<iframe src="https://getthetoolbox.com/embed/security-headers-checker" title="Security Headers Checker — The Toolbox" width="100%" height="380" style="max-width:480px;border:1px solid #e2e8f0;border-radius:12px" loading="lazy"></iframe>
<p style="font-size:12px;margin:4px 0 0"><a href="https://getthetoolbox.com/website-tools/security-headers-checker?utm_source=embed&utm_medium=widget" target="_blank" rel="noopener">Free Security Headers Checker</a> by The Toolbox</p>

À propos du vérificateur d'en-têtes de sécurité

Le vérificateur d'en-têtes de sécurité (Security Headers Checker) est un outil gratuit qui lit les en-têtes de réponse HTTP de votre site et évalue leur capacité à défendre contre les attaques courantes côté navigateur. Collez les en-têtes bruts d'une requête et l'outil analyse chaque ligne, évalue douze en-têtes liés à la sécurité, puis renvoie une note globale de A+ à F ainsi qu'un score sur 100. Il a été conçu pour les développeurs, les propriétaires de sites et les auditeurs de sécurité qui veulent une lecture rapide et claire pour savoir si un site manque de protections importantes ou les déploie mal configurées.

Tout s'exécute dans votre navigateur. Les en-têtes que vous collez ne sont jamais envoyés vers un serveur : ils sont analysés entièrement côté client, ce qui vous permet de vérifier en toute sécurité des environnements de préproduction internes, des réponses authentifiées ou des sites de production contenant des valeurs Set-Cookie, sans que ces données ne quittent votre appareil.

Comment l'utiliser

Récupérez vos en-têtes de deux façons courantes, puis collez-les dans la zone prévue :

  • Depuis la ligne de commande — exécutez curl -I https://example.com et copiez la réponse.
  • Depuis le navigateur — ouvrez les DevTools, allez dans l'onglet Network, cliquez sur la requête du document, puis copiez les Response Headers.

Chaque en-tête doit figurer sur sa propre ligne au format Clé: Valeur ; la ligne de statut initiale du type HTTP/2 200 OK peut être laissée telle quelle, elle est ignorée automatiquement. Si vous voulez simplement voir comment l'outil fonctionne, chargez l'exemple intégré Sécurisé ou Faible. Les résultats s'affichent instantanément dans trois onglets : Détails des en-têtes avec des explications par en-tête et des valeurs recommandées prêtes à copier, une liste de Recommandations classée par priorité, et une vue En-têtes analysés reprenant tout ce qui a été lu. Vous pouvez copier un rapport texte complet ou télécharger un CSV des résultats.

Ce que l'outil vérifie

L'outil évalue douze en-têtes et indicateurs de cookies, en marquant chacun comme correctement configuré, à améliorer, ou manquant :

  • Content-Security-Policy — vérifie la présence d'un default-src de repli, l'absence de frame-ancestors, base-uri et form-action, et signale les sources affaiblissantes comme 'unsafe-inline', 'unsafe-eval', data:, et les caractères génériques dans script-src.
  • Strict-Transport-Security (HSTS) — vérifie que max-age est d'au moins un an (31536000 secondes), avec includeSubDomains et preload.
  • X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy — valide les bonnes valeurs et signale les schémas dépréciés comme X-Frame-Options: ALLOW-FROM, que les navigateurs modernes ignorent.
  • Politiques Cross-Origin (COOP, COEP, CORP) — confirme les valeurs d'isolation qui protègent contre les attaques par canal auxiliaire de type Spectre.
  • X-XSS-Protection — considéré comme déprécié ; l'outil recommande la valeur 0 car l'ancien auditeur intégré comporte des contournements connus, et la Content-Security-Policy en est le remplacement moderne.
  • Cache-Control et Set-Cookie — signale les configurations de cache qui exposent des pages sensibles, et vérifie chaque cookie pour les indicateurs Secure, HttpOnly et SameSite.

Comment la note est calculée

Chaque en-tête est pondéré selon sa gravité plutôt que compté à égalité avec les autres. Les en-têtes critiques comme CSP et HSTS pèsent le plus lourd, les en-têtes de gravité élevée comme X-Frame-Options et les indicateurs de cookies pèsent moins, et les vérifications dépréciées pèsent le moins. Un en-tête correctement configuré rapporte tout son poids, un en-tête mal configuré rapporte un crédit partiel, et un en-tête manquant ne rapporte rien. Le poids obtenu est divisé par le poids total pour produire le score de 0 à 100, qui est ensuite converti en note : A+ à partir de 95, puis B, C et D jusqu'à F.

Cette pondération explique pourquoi une véritable correction compte plus qu'une longue liste d'en-têtes présents mais mal réglés : déployer une CSP stricte et complète fait progresser votre note bien davantage que l'ajout d'un en-tête déprécié. Utilisez la liste de recommandations classée par priorité pour traiter d'abord les lacunes les plus graves, copiez les valeurs suggérées directement dans la configuration de votre serveur ou de votre CDN, puis recollez les en-têtes mis à jour pour confirmer que la note s'est améliorée.