Inspecteur d'en-têtes HTTP

Entrez une URL pour inspecter ses en-têtes de réponse HTTP et la configuration des en-têtes de sécurité.

Analyse en cours...

Réponse

En-têtes de sécurité

Tous les en-têtes de réponse

À propos de l'inspection des en-têtes HTTP

Cet outil récupère les en-têtes de réponse HTTP de n'importe quelle URL publique via notre API côté serveur. Il met en évidence les en-têtes de sécurité importants et signale ceux qui sont manquants.

  • Strict-Transport-Security : Impose les connexions HTTPS
  • Content-Security-Policy : Contrôle les sources de contenu autorisées
  • X-Content-Type-Options : Empêche la détection de type MIME
  • X-Frame-Options : Empêche le détournement de clic
  • Referrer-Policy : Contrôle les informations de référent
  • Permissions-Policy : Contrôle les fonctionnalités du navigateur

Les en-têtes de réponse décident d'une quantité surprenante de comportements, et l'essentiel reste invisible jusqu'à la panne. Cache, politique de sécurité, compression et redirections vivent ici, et un en-tête absent est aussi significatif qu'un en-tête erroné. Les en-têtes de sécurité échouent en silence : rien ne vous prévient qu'une politique n'a jamais été envoyée, la protection n'est simplement pas là.

Quelque chose cloche en bordure ?

Une résolution qui répond depuis le mauvais enregistrement, un certificat qui expire un dimanche, un en-tête qui en dit trop. Nous nous occupons des serveurs, du DNS et de la couche de diffusion, et nous les réglons pour que la prochaine surprise soit vue avant vos utilisateurs.

Parlez-nous de votre infrastructure

Questions fréquentes

Quels en-têtes de sécurité comptent vraiment ?
Strict-Transport-Security et Content-Security-Policy portent l'essentiel. Le premier empêche le repli vers du HTTP en clair, le second limite ce que la page peut charger. X-Content-Type-Options est une ligne sans inconvénient.
Pourquoi mon en-tête de cache est-il ignoré ?
Parce que quelque chose en amont l'a écrasé, ou que la réponse porte une directive contradictoire. Un proxy, un CDN ou les valeurs par défaut du framework remplacent volontiers ce que vous avez posé ; ici vous voyez ce qui est réellement arrivé.
Que coûte une chaîne de redirections ?
Un aller-retour chacune, avant tout contenu utile. Deux, c'est courant ; quatre, c'est une configuration qui a grandi par accident. Les moteurs les suivent mais transmettent moins à chaque saut.
Faut-il masquer l'en-tête Server ?
Retirer le numéro de version en vaut la peine, car c'est ce que cible le balayage de masse. N'y voyez pas une défense : un attaquant déterminé identifiera le logiciel à son comportement.
Pourquoi vois-je d'autres en-têtes que mon navigateur ?
Parce qu'une requête d'ici n'a ni cookies, ni session, et un autre agent utilisateur : le serveur peut donc prendre un autre chemin. Comparez avec le panneau réseau de votre navigateur quand la différence compte.