Ravensfell
Écrire au cabinet

Outils gratuits Vérificateur d'en-têtes de sécurité

Vérificateur d'en-têtes de sécurité HTTP

Les en-têtes de sécurité sont la configuration la moins chère et la plus oubliée : dix lignes dans votre serveur web bloquent le clickjacking, le vol de cookies, l'injection de scripts. Entrez une URL, obtenez une note et la configuration exacte à ajouter. Notre serveur fait une requête GET publique.

La configuration recommandée apparaîtra ici.

Questions fréquentes

Un en-tête manquant est-il une vulnérabilité ?

Pas en soi, et une politique de divulgation sérieuse exclut les "en-têtes manquants sans exploitation". Mais ils sont la défense en profondeur qui transforme une faille XSS bénigne en faille inexploitable, et les questionnaires de sécurité de vos clients les vérifient.

La CSP casse mon site

Commencez en mode rapport seul (Content-Security-Policy-Report-Only) pendant deux semaines, lisez les violations, puis passez en mode bloquant. Une CSP même permissive (default-src 'self' avec les domaines de vos scripts) vaut mieux que rien.

Que fait votre serveur ?

Une requête GET vers l'URL donnée, délai de 8 secondes, jusqu'à 3 redirections sur le même hôte, sans stocker le contenu. Les adresses privées et locales sont refusées.

Outils connexes