Aller au contenu

Security Headers

Votre site protège-t-il vraiment ses visiteurs, sans que vous le sachiez ?

À chaque visite, votre serveur envoie automatiquement des instructions de sécurité au navigateur. Bien configurées, elles protègent vos visiteurs contre des attaques courantes. Mal configurées, ou absentes, elles laissent une porte entrouverte. Découvrez en 30 secondes où vous en êtes.

Accessible à tous les comptes, sans quota. Aucun accès à votre serveur n’est requis.

Pourquoi les Security Headers ?

Une conversation invisible, à chaque page visitée.

Quand un navigateur visite votre site, votre serveur lui répond avec le contenu de la page… mais aussi avec plusieurs instructions techniques appelées « en-têtes HTTP ». Certaines d’entre elles renforcent la sécurité de votre site et protègent vos visiteurs contre des attaques courantes : injection de scripts, détournement de clics, fuite d’informations.

Notre analyse vérifie leur présence, mais surtout leur qualité de configuration : un en-tête présent n’est jamais automatiquement considéré comme correct. Une politique de sécurité mal réglée peut donner un faux sentiment de protection.

L’échange

Navigateur

Votre visiteur ouvre une page.

Serveur

Renvoie la page demandée.

La réponse HTTP

Contenu, plus des en-têtes

La page visible voyage avec des instructions de sécurité invisibles.

TransportChiffrement de la connexion
  • HSTS
ContenuCe que la page peut exécuter
  • CSP
  • X-Content-Type-Options
ConfidentialitéCe qui fuite vers les tiers
  • Referrer-Policy
PermissionsAccès aux fonctions du navigateur
  • Permissions-Policy
L’évaluation

Web-Shine Audit

Inspecte la présence et la qualité de chaque en-tête.

  • Bien configuréPrésent, et correctement réglé.
  • PerfectiblePrésent, mais trop permissif.
  • Absent ou mal configuréManquant, ou sans effet réel.

Ce que nous vérifions

Les principales protections, expliquées simplement.

Pas de jargon : pour chaque protection, à quoi elle sert et pourquoi elle compte vraiment.

Votre site
Transport

HTTPS

Chiffre les échanges avec vos visiteurs : le socle de toutes les autres protections.

Strict-Transport-Security

Force HTTPS en permanence, même si un visiteur tape http://.

Contenu et exécution

Content-Security-Policy

Empêche l’exécution de scripts non autorisés sur votre page.

X-Content-Type-Options

Empêche le navigateur de deviner un type de fichier dangereux.

Confidentialité et permissions

Referrer-Policy

Contrôle les informations transmises vers les sites tiers.

Permissions-Policy

Autorise ou bloque l’accès aux fonctionnalités du navigateur.

Isolation du navigateur

Anti-clickjacking

Empêche votre site d’être caché dans un cadre invisible.

Politiques Cross-Origin

Précisent comment vos ressources peuvent être partagées.

Comment ça marche

De l’URL au plan d’action, en six étapes.

  1. 01

    Vous lancez un scan

    Vous entrez simplement l’adresse de votre site.

  2. 02

    Nous contactons votre serveur

    Aucun accès n’est requis : seule la réponse publique est lue.

  3. 03

    Les en-têtes sont récupérés

    Toutes les protections HTTP présentes sont relevées.

  4. 04

    Chaque config. est analysée

    Présence, mais surtout qualité de la configuration.

  5. 05

    Un score est calculé

    Une note sur 100, avec un niveau clair : critique, à améliorer, ou bon.

  6. 06

    Des conseils sont proposés

    Des recommandations pédagogiques, à adapter à votre site.

Questions fréquentes

Tout comprendre avant de lancer un scan.

C’est une information que votre serveur ajoute automatiquement à chaque réponse envoyée à un navigateur. Certains de ces en-têtes indiquent au navigateur comment se comporter pour mieux protéger votre visiteur : bloquer certains scripts, refuser d’être affiché sur un autre site, forcer une connexion chiffrée, etc.

Le score ne mesure pas si votre site fonctionne, mais si ses en-têtes de sécurité sont présents et bien configurés. Un site parfaitement fonctionnel peut très bien n’avoir mis en place aucune de ces protections, simplement parce qu’elles ne sont pas activées par défaut sur la plupart des hébergements.

Pas automatiquement. L’absence d’un en-tête est une protection en moins, pas une preuve de faille. C’est une couche de défense supplémentaire : plus vous en activez, plus vous réduisez certains risques, sans que cela garantisse ni n’exclue quoi que ce soit à elle seule.

Non, jamais. L’analyse se contente de lire les en-têtes déjà renvoyés publiquement par votre serveur, comme le ferait n’importe quel navigateur. Aucune modification, aucune installation, aucun accès à votre hébergement.

Vert signifie que la protection est présente et correctement configurée. Orange signifie qu’elle est présente mais perfectible (une valeur trop permissive, par exemple). Rouge signifie qu’elle est absente ou mal configurée sur un point important. La couleur est toujours accompagnée d’un texte explicite.

Non. Nous classons les problèmes par ordre de priorité pour que vous sachiez par où commencer. Chaque changement doit rester testé avant d’être mis en production, en particulier pour les en-têtes les plus stricts comme la Content-Security-Policy.

Prêt à vérifier ?

Découvrez en moins de 30 secondes si votre serveur protège vraiment vos visiteurs.

Créez un compte gratuit et lancez votre premier scan Security Headers dès maintenant : accessible à toutes les offres, sans quota.

CSPHSTSAnti-clickjackingScore global sur 100