Outil web / 07

Vérificateur d’en-têtes HTTP

Lisez les en-têtes de la réponse finale d’une URL et repérez les politiques de sécurité navigateur les plus courantes.

Vérificateur d’en-têtes HTTP: TOEA suit les redirections HTTP et liste les en-têtes de la réponse finale, en mettant en évidence Content Security Policy, HSTS, l’encadrement, le référent, les autorisations et les contrôles de MIME sniffing lorsqu’ils sont présents. Traitement sécurisé à la demande.

Catégorie
Outils web
Exécutions
Sur le serveur de TOEA
Coût
Gratuit · sans inscription
Disponibilité
Prêt à l'emploi
En-têtes de réponseVérification sans risque d'une URL publique

Lit les en-têtes de la réponse finale et met en évidence les politiques de sécurité courantes des navigateurs.

Valeurs raisonnables pour les en-têtes de sécurité

Strict-Transport-Security: max-age=31536000; includeSubDomains oblige les navigateurs à utiliser HTTPS pendant un an ; ajoutez includeSubDomains uniquement lorsque chaque sous-domaine utilise HTTPS avec un certificat valide, ce que le vérificateur SSL confirme nom par nom. X-Content-Type-Options: nosniff n’accepte qu’une seule valeur valide. Referrer-Policy: strict-origin-when-cross-origin est la valeur par défaut des navigateurs et n’envoie aux autres sites que votre domaine. X-Frame-Options: DENY empêche les autres sites d’intégrer vos pages dans des cadres ; l’équivalent moderne est frame-ancestors 'none' dans la Content Security Policy.

Mettre en place une Content Security Policy

Une CSP indique d’où les scripts, styles, images et cadres peuvent être chargés ; une CSP stricte casse toute page qui charge une ressource non répertoriée. Déployez-la d’abord avec Content-Security-Policy-Report-Only : les navigateurs signalent les violations dans la console ou à un point de terminaison que vous indiquez, sans rien bloquer. Renforcez la politique jusqu’à ce que les rapports cessent, puis passez à l’en-tête de mise en œuvre. Les en-têtes définis par un CDN ou un proxy apparaissent ici avec ceux de votre serveur : un en-tête que vous avez supprimé peut donc encore être ajouté en amont.

Comment l'utiliser

  1. Saisissez l’URL d’une page ou ressource publique.
  2. Choisissez Lire les en-têtes.
  3. Consultez le registre complet des en-têtes et le résumé des politiques de sécurité courantes.

Confidentialité et limitations

L’URL est vérifiée via l’API de TOEA et n’est pas enregistrée. Les valeurs des en-têtes Set-Cookie et d’authentification proxy sont masquées dans le résultat.

Outils associés

Questions fréquentes

L’absence d’un en-tête signifie-t-elle toujours une vulnérabilité ?

Non. Les bonnes politiques dépendent du contenu et du déploiement. Le résumé est un inventaire, pas une certification de sécurité.

Quelle réponse est affichée après des redirections ?

Le registre affiche les en-têtes de la réponse finale.

Outil gratuit · sur le serveur de toea exécutions · aucun compte requis