Outil web / 07
Vérificateur d’en-têtes HTTP
Lisez les en-têtes de la réponse finale d’une URL et repérez les politiques de sécurité navigateur les plus courantes.
Vérificateur d’en-têtes HTTP: TOEA suit les redirections HTTP et liste les en-têtes de la réponse finale, en mettant en évidence Content Security Policy, HSTS, l’encadrement, le référent, les autorisations et les contrôles de MIME sniffing lorsqu’ils sont présents. Traitement sécurisé à la demande.
- Catégorie
- Outils web
- Exécutions
- Sur le serveur de TOEA
- Coût
- Gratuit · sans inscription
- Disponibilité
- Prêt à l'emploi
Valeurs raisonnables pour les en-têtes de sécurité
Strict-Transport-Security: max-age=31536000; includeSubDomains oblige les navigateurs à utiliser HTTPS pendant un an ; ajoutez includeSubDomains uniquement lorsque chaque sous-domaine utilise HTTPS avec un certificat valide, ce que le vérificateur SSL confirme nom par nom. X-Content-Type-Options: nosniff n’accepte qu’une seule valeur valide. Referrer-Policy: strict-origin-when-cross-origin est la valeur par défaut des navigateurs et n’envoie aux autres sites que votre domaine. X-Frame-Options: DENY empêche les autres sites d’intégrer vos pages dans des cadres ; l’équivalent moderne est frame-ancestors 'none' dans la Content Security Policy.
Mettre en place une Content Security Policy
Une CSP indique d’où les scripts, styles, images et cadres peuvent être chargés ; une CSP stricte casse toute page qui charge une ressource non répertoriée. Déployez-la d’abord avec Content-Security-Policy-Report-Only : les navigateurs signalent les violations dans la console ou à un point de terminaison que vous indiquez, sans rien bloquer. Renforcez la politique jusqu’à ce que les rapports cessent, puis passez à l’en-tête de mise en œuvre. Les en-têtes définis par un CDN ou un proxy apparaissent ici avec ceux de votre serveur : un en-tête que vous avez supprimé peut donc encore être ajouté en amont.
Comment l'utiliser
- Saisissez l’URL d’une page ou ressource publique.
- Choisissez Lire les en-têtes.
- Consultez le registre complet des en-têtes et le résumé des politiques de sécurité courantes.
Confidentialité et limitations
L’URL est vérifiée via l’API de TOEA et n’est pas enregistrée. Les valeurs des en-têtes Set-Cookie et d’authentification proxy sont masquées dans le résultat.
Outils associés
Questions fréquentes
L’absence d’un en-tête signifie-t-elle toujours une vulnérabilité ?
Non. Les bonnes politiques dépendent du contenu et du déploiement. Le résumé est un inventaire, pas une certification de sécurité.
Quelle réponse est affichée après des redirections ?
Le registre affiche les en-têtes de la réponse finale.
Outil gratuit · sur le serveur de toea exécutions · aucun compte requis