HTTPS
À quoi sert-il ? Chiffre les échanges entre le navigateur de vos visiteurs et votre serveur.
Pourquoi c’est important ? C’est le socle : sans lui, aucune des autres protections n’a vraiment de sens.
Security Headers
À chaque visite, votre serveur envoie automatiquement des instructions de sécurité au navigateur. Bien configurées, elles protègent vos visiteurs contre des attaques courantes. Mal configurées, ou absentes, elles laissent une porte entrouverte. Découvrez en 30 secondes où vous en êtes.
Accessible à tous les comptes, sans quota. Aucun accès à votre serveur n’est requis.
Pourquoi les Security Headers ?
Quand un navigateur visite votre site, votre serveur lui répond avec le contenu de la page… mais aussi avec plusieurs instructions techniques appelées « en-têtes HTTP ». Certaines d’entre elles renforcent la sécurité de votre site et protègent vos visiteurs contre des attaques courantes : injection de scripts, détournement de clics, fuite d’informations.
Notre analyse vérifie leur présence, mais surtout leur qualité de configuration : un en-tête présent n’est jamais automatiquement considéré comme correct. Une politique de sécurité mal réglée peut donner un faux sentiment de protection.
Votre visiteur ouvre une page de votre site.
Le contenu, plus une série d’en-têtes techniques.
Ils indiquent au navigateur comment se défendre.
Présence ET qualité, sans jamais juger sur l’apparence.
Ce que nous vérifions
Pas de jargon : pour chaque protection, à quoi elle sert et pourquoi elle compte vraiment.
À quoi sert-il ? Chiffre les échanges entre le navigateur de vos visiteurs et votre serveur.
Pourquoi c’est important ? C’est le socle : sans lui, aucune des autres protections n’a vraiment de sens.
À quoi sert-il ? Empêche le navigateur d’exécuter des scripts non autorisés sur votre page.
Pourquoi c’est important ? Réduit fortement certains risques d’injection de code malveillant.
À quoi sert-il ? Force le navigateur à toujours utiliser HTTPS pour votre site, même si un visiteur tape http://.
Pourquoi c’est important ? Empêche les tentatives d’interception sur une connexion non chiffrée.
À quoi sert-il ? Empêche le navigateur de deviner un type de fichier différent de celui déclaré.
Pourquoi c’est important ? Bloque certaines techniques qui déguisent un fichier dangereux en fichier inoffensif.
À quoi sert-il ? Contrôle les informations transmises quand un visiteur clique vers un autre site.
Pourquoi c’est important ? Évite de dévoiler des adresses ou paramètres sensibles à des sites tiers.
À quoi sert-il ? Autorise ou bloque l’accès à des fonctionnalités du navigateur (caméra, micro, position…).
Pourquoi c’est important ? Réduit ce qu’un script tiers compromis pourrait faire sur votre page.
À quoi sert-il ? Empêche votre site d’être caché dans un cadre invisible sur un autre site.
Pourquoi c’est important ? Protège vos visiteurs contre le détournement de clics vers des actions qu’ils n’ont pas voulues.
À quoi sert-il ? Précisent comment vos pages et ressources peuvent être partagées avec d’autres sites.
Pourquoi c’est important ? Limitent certaines attaques qui exploitent l’isolation du navigateur entre sites.
Comment ça marche
Vous entrez simplement l’adresse de votre site.
Aucun accès n’est requis : seule la réponse publique est lue.
Toutes les protections HTTP présentes sont relevées.
Présence, mais surtout qualité de la configuration.
Une note sur 100, avec un niveau clair : critique, à améliorer, ou bon.
Des recommandations pédagogiques, à adapter à votre site.
Questions fréquentes
C’est une information que votre serveur ajoute automatiquement à chaque réponse envoyée à un navigateur. Certains de ces en-têtes indiquent au navigateur comment se comporter pour mieux protéger votre visiteur : bloquer certains scripts, refuser d’être affiché sur un autre site, forcer une connexion chiffrée, etc.
Le score ne mesure pas si votre site fonctionne, mais si ses en-têtes de sécurité sont présents et bien configurés. Un site parfaitement fonctionnel peut très bien n’avoir mis en place aucune de ces protections, simplement parce qu’elles ne sont pas activées par défaut sur la plupart des hébergements.
Pas automatiquement. L’absence d’un en-tête est une protection en moins, pas une preuve de faille. C’est une couche de défense supplémentaire : plus vous en activez, plus vous réduisez certains risques, sans que cela garantisse ni n’exclue quoi que ce soit à elle seule.
Non, jamais. L’analyse se contente de lire les en-têtes déjà renvoyés publiquement par votre serveur, comme le ferait n’importe quel navigateur. Aucune modification, aucune installation, aucun accès à votre hébergement.
Vert signifie que la protection est présente et correctement configurée. Orange signifie qu’elle est présente mais perfectible (une valeur trop permissive, par exemple). Rouge signifie qu’elle est absente ou mal configurée sur un point important. La couleur est toujours accompagnée d’un texte explicite.
Non. Nous classons les problèmes par ordre de priorité pour que vous sachiez par où commencer. Chaque changement doit rester testé avant d’être mis en production, en particulier pour les en-têtes les plus stricts comme la Content-Security-Policy.
Prêt à vérifier ?
Créez un compte gratuit et lancez votre premier scan Security Headers dès maintenant : accessible à toutes les offres, sans quota.