0

Analyseur d’en-têtes de sécurité

Collez les en-têtes de réponse HTTP bruts issus de curl -I ou de l’onglet Réseau des outils de développement et obtenez un audit de sécurité noté — un véritable analyseur syntaxique de Content-Security-Policy, plus HSTS, X-Frame-Options, les indicateurs de cookie et bien d’autres, entièrement hors ligne.

🔒 Entièrement traité dans votre navigateur — rien de ce que vous saisissez ici n'est jamais téléchargé.

Traitement en cours... 0%
Analyse des en-têtes
Analyse de la CSP
Attribution de la note
Terminé

Résultat

Les en-têtes de réponse contiennent l’essentiel de la politique de sécurité réelle d’un site web, appliquée par le navigateur, mais les lire à l’œil nu est une source fréquente d’erreurs : une Content-Security-Policy peut sembler stricte au premier coup d’œil alors qu’elle autorise discrètement les scripts 'unsafe-inline', et un en-tête Strict-Transport-Security peut être présent avec un max-age si court qu’il ne sert pratiquement à rien. Cet outil prend le bloc d’en-têtes bruts que vous collez — copié directement depuis curl -I, Postman ou l’onglet Réseau des outils de développement du navigateur — et lui applique le même type de contrôles que ceux utilisés par les analyseurs d’en-têtes en ligne bien connus, entièrement dans votre navigateur. Rien n’est récupéré : seul ce que vous collez est analysé, ce qui signifie qu’il fonctionne de manière identique pour un site de production public, un serveur de staging interne ou un point de terminaison situé derrière un pare-feu qu’aucun scanner externe ne pourrait jamais atteindre.

La pièce maîtresse est un véritable analyseur syntaxique de Content-Security-Policy, pas une check-list. La valeur de l’en-tête est découpée en directives sur la base des points-virgules, et la liste de sources de chaque directive est décomposée et inspectée selon ses propres termes : les directives liées à script et style sont signalées si elles autorisent 'unsafe-inline' ou 'unsafe-eval', toute directive est signalée en cas de source joker '*' nue (avec une sévérité accrue lorsque ce joker se trouve sur script-src, object-src, base-uri ou default-src), les sources de schéma larges comme 'https:' sur une directive de script sont relevées comme presque aussi permissives qu’un joker, et la politique dans son ensemble est vérifiée pour l’absence de fallback default-src et pour les directives obsolètes (block-all-mixed-content, plugin-types, referrer, reflected-xss) que les navigateurs modernes ignorent purement et simplement. Une CSP envoyée uniquement en tant que Content-Security-Policy-Report-Only est reconnue et signalée comme n’étant pas encore appliquée, distinctement d’une politique totalement absente.

Au-delà de la CSP, l’outil vérifie le Strict-Transport-Security en analysant sa propre directive max-age et en signalant les valeurs inférieures à environ six mois comme trop courtes pour être véritablement efficaces, ainsi que la présence ou non de includeSubDomains et preload. Le X-Content-Type-Options doit correspondre exactement à la chaîne 'nosniff', sans quoi il est signalé comme ignoré par les navigateurs. Le X-Frame-Options est vérifié pour DENY ou SAMEORIGIN, mais l’outil sait également que la directive CSP frame-ancestors est le remplaçant moderne pour la protection contre le clickjacking — si elle est présente, le X-Frame-Options est considéré comme couvert, même en l’absence de l’en-tête hérité lui-même. La Referrer-Policy est vérifiée par rapport à la liste réelle des mots-clés valides et signalée si elle est définie sur la valeur 'unsafe-url' qui divulgue l’URL, la Permissions-Policy est vérifiée pour sa présence, et chaque ligne Set-Cookie trouvée est analysée pour ses propres attributs Secure, HttpOnly et SameSite, y compris la règle spécifique selon laquelle les cookies SameSite=None sans Secure sont rejetés silencieusement par les navigateurs.

Chaque contrôle produit l’un des trois états objectifs — bon, à surveiller ou absent — avec une explication en langage clair de l’importance de cet en-tête contre les attaques réelles (XSS, clickjacking, vol de cookie, rétrogradation de protocole), et la note globale de A à F est une somme transparente des points par en-tête, pas une boîte noire. Le rapport complet peut être copié en texte brut en un clic pour le coller dans une pull request, un ticket ou une revue de sécurité, et comme l’analyse se fait entièrement à partir du texte collé, cet outil est tout aussi utile pour auditer les en-têtes de votre propre site, examiner la réponse d’un fournisseur avant de s’y intégrer ou revérifier un changement de configuration avant sa mise en production.