Security Headers
Votre site protège-t-il vraiment ses visiteurs, sans que vous le sachiez ?
À chaque visite, votre serveur envoie automatiquement des instructions de sécurité au navigateur. Bien configurées, elles protègent vos visiteurs contre des attaques courantes. Mal configurées, ou absentes, elles laissent une porte entrouverte. Découvrez en 30 secondes où vous en êtes.
Accessible à tous les comptes, sans quota. Aucun accès à votre serveur n’est requis.
Pourquoi les Security Headers ?
Une conversation invisible, à chaque page visitée.
Quand un navigateur visite votre site, votre serveur lui répond avec le contenu de la page… mais aussi avec plusieurs instructions techniques appelées « en-têtes HTTP ». Certaines d’entre elles renforcent la sécurité de votre site et protègent vos visiteurs contre des attaques courantes : injection de scripts, détournement de clics, fuite d’informations.
Notre analyse vérifie leur présence, mais surtout leur qualité de configuration : un en-tête présent n’est jamais automatiquement considéré comme correct. Une politique de sécurité mal réglée peut donner un faux sentiment de protection.
Navigateur
Votre visiteur ouvre une page.
Serveur
Renvoie la page demandée.
Contenu, plus des en-têtes
La page visible voyage avec des instructions de sécurité invisibles.
- HSTS
- CSP
- X-Content-Type-Options
- Referrer-Policy
- Permissions-Policy
Web-Shine Audit
Inspecte la présence et la qualité de chaque en-tête.
- Bien configuréPrésent, et correctement réglé.
- PerfectiblePrésent, mais trop permissif.
- Absent ou mal configuréManquant, ou sans effet réel.
Ce que nous vérifions
Les principales protections, expliquées simplement.
Pas de jargon : pour chaque protection, à quoi elle sert et pourquoi elle compte vraiment.
HTTPS
Chiffre les échanges avec vos visiteurs : le socle de toutes les autres protections.
Strict-Transport-Security
Force HTTPS en permanence, même si un visiteur tape http://.
Content-Security-Policy
Empêche l’exécution de scripts non autorisés sur votre page.
X-Content-Type-Options
Empêche le navigateur de deviner un type de fichier dangereux.
Referrer-Policy
Contrôle les informations transmises vers les sites tiers.
Permissions-Policy
Autorise ou bloque l’accès aux fonctionnalités du navigateur.
Anti-clickjacking
Empêche votre site d’être caché dans un cadre invisible.
Politiques Cross-Origin
Précisent comment vos ressources peuvent être partagées.
Comment ça marche
De l’URL au plan d’action, en six étapes.
- 01
Vous lancez un scan
Vous entrez simplement l’adresse de votre site.
- 02
Nous contactons votre serveur
Aucun accès n’est requis : seule la réponse publique est lue.
- 03
Les en-têtes sont récupérés
Toutes les protections HTTP présentes sont relevées.
- 04
Chaque config. est analysée
Présence, mais surtout qualité de la configuration.
- 05
Un score est calculé
Une note sur 100, avec un niveau clair : critique, à améliorer, ou bon.
- 06
Des conseils sont proposés
Des recommandations pédagogiques, à adapter à votre site.
Questions fréquentes
Tout comprendre avant de lancer un scan.
C’est une information que votre serveur ajoute automatiquement à chaque réponse envoyée à un navigateur. Certains de ces en-têtes indiquent au navigateur comment se comporter pour mieux protéger votre visiteur : bloquer certains scripts, refuser d’être affiché sur un autre site, forcer une connexion chiffrée, etc.
Le score ne mesure pas si votre site fonctionne, mais si ses en-têtes de sécurité sont présents et bien configurés. Un site parfaitement fonctionnel peut très bien n’avoir mis en place aucune de ces protections, simplement parce qu’elles ne sont pas activées par défaut sur la plupart des hébergements.
Pas automatiquement. L’absence d’un en-tête est une protection en moins, pas une preuve de faille. C’est une couche de défense supplémentaire : plus vous en activez, plus vous réduisez certains risques, sans que cela garantisse ni n’exclue quoi que ce soit à elle seule.
Non, jamais. L’analyse se contente de lire les en-têtes déjà renvoyés publiquement par votre serveur, comme le ferait n’importe quel navigateur. Aucune modification, aucune installation, aucun accès à votre hébergement.
Vert signifie que la protection est présente et correctement configurée. Orange signifie qu’elle est présente mais perfectible (une valeur trop permissive, par exemple). Rouge signifie qu’elle est absente ou mal configurée sur un point important. La couleur est toujours accompagnée d’un texte explicite.
Non. Nous classons les problèmes par ordre de priorité pour que vous sachiez par où commencer. Chaque changement doit rester testé avant d’être mis en production, en particulier pour les en-têtes les plus stricts comme la Content-Security-Policy.
Prêt à vérifier ?
Découvrez en moins de 30 secondes si votre serveur protège vraiment vos visiteurs.
Créez un compte gratuit et lancez votre premier scan Security Headers dès maintenant : accessible à toutes les offres, sans quota.