Sécurité

Quels en-têtes de sécurité votre serveur envoie-t-il réellement ?

Les en-têtes de sécurité constituent la protection la plus économique et rapide à mettre en place — quelques lignes de configuration serveur qui bloquent des catégories entières de cyberattaques. La plupart des sites n'en envoient aucun. Cet outil analyse vos en-têtes réels et évalue votre niveau de protection.

Nous effectuons une requête et analysons les en-têtes de réponse. Aucune donnée n'est stockée.

Les en-têtes présentés sont extraits de la réponse HTTP réelle renvoyée par votre serveur. L'évaluation s'appuie sur le guide officiel des en-têtes sécurisés de l'OWASP. Un en-tête manquant est signalé comme tel ; une valeur trop permissive est qualifiée de faible avec l'explication technique détaillée.

Le guide lié à cet outil En-têtes de sécurité HTTP : le rôle de chacun et les erreurs Six en-têtes qui bloquent des catégories entières d'attaques, par ordre de priorité : leur rôle, les risques d'erreur et les deux en-têtes à supprimer. Lire le guide · 7 min de lecture →

Ce que cet outil vérifie

Huit en-têtes extraits de votre réponse HTTP réelle, évalués selon les recommandations de l'OWASP — dont deux que vous devriez retirer.

  • Strict-Transport-Security (HSTS)

    Contrôle si le HTTPS est imposé, pour quelle durée, et si les sous-domaines sont couverts.

  • Content-Security-Policy (CSP)

    Présente, stricte ou en mode rapport — et si 'unsafe-inline' n'annule pas son efficacité.

  • Protection contre le Clickjacking

    X-Frame-Options ou CSP frame-ancestors pour empêcher l'intégration frauduleuse dans une iframe.

  • X-Content-Type-Options

    Une seule valeur 'nosniff'. Son absence est le correctif le plus simple et immédiat.

  • Referrer-Policy

    Vérifie si les URL complètes et leurs paramètres sont transmis aux sites tiers lors des clics sortants.

  • Permissions-Policy

    Limite les fonctionnalités matérielles du navigateur (caméra, micro, géolocalisation) accessibles aux scripts.

  • Divulgation des versions serveur

    Les en-têtes Server et X-Powered-By qui révèlent inutilement la version exacte de vos logiciels.

  • En-têtes obsolètes

    X-XSS-Protection activait un filtre désormais abandonné qui générait ses propres vulnérabilités.

Comment analyser vos résultats

Commencez par les trois en-têtes sans risque de régression : X-Content-Type-Options, X-Frame-Options et Referrer-Policy. Chacun représente une seule ligne de code, applicable sans danger sur tous les sites, et déployable immédiatement cet après-midi.

Supprimez ensuite les en-têtes obsolètes. Retirer X-XSS-Protection et désactiver les en-têtes de version serveur ne prend que quelques minutes.

Puis déployez le HSTS avec prudence. Les navigateurs l'appliquent de façon irréversible. Vérifiez que chaque sous-domaine fonctionne en HTTPS, puis augmentez le paramètre max-age par étapes progressives.

Enfin, la CSP en mode rapport d'abord. C'est la protection la plus efficace mais la seule pouvant bloquer des éléments de votre site. Collectez les rapports d'anomalies pendant deux à quatre semaines, validez vos sources légitimes, puis activez le blocage.

Une précision honnête : ces en-têtes ne constituent pas un facteur direct de ranking. Mais un site compromis perd l'intégralité de ses positions dans Google en quelques heures — et réparer un piratage est bien plus coûteux que de sécuriser un fichier de configuration.

Le rôle précis de chaque en-tête de sécurité

Strict-Transport-Security (HSTS)

Oblige le navigateur à ne communiquer qu'en HTTPS avec votre domaine pendant une durée déterminée. Cela élimine tout risque d'interception et de dégradation (downgrade attack) lors de la première requête.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Commencez avec une valeur max-age courte le temps de vérifier que tous vos sous-domaines supportent parfaitement le HTTPS. Une fois fixée à un an avec includeSubDomains, les navigateurs refuseront formellement toute connexion en HTTP simple.

Content-Security-Policy (CSP)

La protection la plus puissante, mais aussi la plus exigeante. Elle définit les sources légitimes à partir desquelles les scripts, styles, images et connexions peuvent être chargés, neutralisant ainsi la plupart des attaques par injection de code (XSS).

Peu de sites l'implémentent car une CSP stricte bloque les scripts inline. La méthode recommandée consiste à la déployer d'abord en mode rapport (Content-Security-Policy-Report-Only) pendant quelques semaines pour collecter les anomalies avant de l'activer fermement.

X-Frame-Options

Empêche l'intégration de vos pages dans une iframe sur un site tiers, bloquant les attaques par détournement de clic (clickjacking) où une page transparente recouvre un élément cliquable.

La directive frame-ancestors de la CSP la remplace avantageusement, mais déclarer les deux ne coûte rien et protège les anciens navigateurs.

X-Content-Type-Options: nosniff

Une seule valeur, aucune configuration complexe, aucun effet secondaire. Elle interdit aux navigateurs d'interpréter un fichier sous un autre type MIME que celui déclaré — prévenant l'exécution de scripts malveillants masqués dans des images téléversées.

Referrer-Policy

Contrôle le volume d'informations transmises dans l'en-tête Referer lorsqu'un internaute clique sur un lien sortant. strict-origin-when-cross-origin est le choix standard idéal qui protège vos paramètres d'URL sensibles.

Permissions-Policy

Déclare quelles fonctionnalités matérielles du navigateur peuvent être sollicitées par les scripts de la page : caméra, micro, géolocalisation, paiements. Désactiver ce que vous n'utilisez pas limite l'impact potentiel d'un script tiers compromis.

Les en-têtes qu'il faut supprimer

X-XSS-Protection est obsolète : ce filtre a été retiré de Chrome et Edge car il introduisait ses propres failles. L'envoyer n'apporte rien et témoigne d'une configuration obsolète.

Server et X-Powered-By exposent la version exacte de vos logiciels serveurs, facilitant la tâche des robots scannant les failles de sécurité connues. Désactivez-les.

Questions fréquentes

Les en-têtes de sécurité influencent-ils le SEO ?

Pas directement au niveau algorithmique. Le HTTPS est un signal officiel et le HSTS le renforce, mais aucun moteur ne classe selon la CSP. En revanche, un site piraté ou affichant un avertissement de sécurité perd immédiatement l'intégralité de ses positions dans Google.

La mise en place d'une CSP vaut-elle l'effort ?

Pour un site avec espace membre, paiements ou données personnelles : oui, impérativement. Pour un site vitrine simple, les bénéfices sont moindres et les cinq autres en-têtes suffisent à assurer un excellent niveau de protection en quelques lignes de configuration.

Ces en-têtes peuvent-ils casser mon site ?

La CSP peut bloquer des ressources si elle est mal configurée, d'où l'intérêt du mode Report-Only. Le HSTS est un engagement fort, donc augmentez le max-age progressivement. Les autres (nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy) peuvent être activés sans risque sur la quasi-totalité des sites.

Comment les ajouter sur un hébergement mutualisé ?

Via le fichier .htaccess sur les serveurs Apache ou LiteSpeed (dont Hostinger et la plupart des hébergeurs web) avec une directive `<IfModule mod_headers.c>` et des lignes `Header always set`. Sur Nginx, utilisez la directive `add_header` dans le bloc de configuration du serveur.

Autres outils gratuits

Audit SEO & Vitesse

Données réelles Core Web Vitals issues de l'API Google, associées à des vérifications directes de votre code HTML.

Dites-nous ce que vous souhaitez développer.

Une équipe. Trois bureaux. Vingt-six langues. Soumettez-nous votre défi et recevez une réponse d'expert senior — pas un discours commercial.

Une proposition écrite en un jour ouvrable, dans votre langue.