Audit SEO & Vitesse
Données réelles Core Web Vitals issues de l'API Google, associées à des vérifications directes de votre code HTML.
La version anglaise est en ligne. Les autres versions sont traduites et publiées progressivement.
Aucune langue ne correspond à votre recherche.
Sécurité
Les en-têtes de sécurité constituent la protection la plus économique et rapide à mettre en place — quelques lignes de configuration serveur qui bloquent des catégories entières de cyberattaques. La plupart des sites n'en envoient aucun. Cet outil analyse vos en-têtes réels et évalue votre niveau de protection.
Lecture des en-têtes de réponse HTTP…
En-têtes de sécurité sur
Les en-têtes présentés sont extraits de la réponse HTTP réelle renvoyée par votre serveur. L'évaluation s'appuie sur le guide officiel des en-têtes sécurisés de l'OWASP. Un en-tête manquant est signalé comme tel ; une valeur trop permissive est qualifiée de faible avec l'explication technique détaillée.
Le guide lié à cet outil En-têtes de sécurité HTTP : le rôle de chacun et les erreurs Six en-têtes qui bloquent des catégories entières d'attaques, par ordre de priorité : leur rôle, les risques d'erreur et les deux en-têtes à supprimer. Lire le guide · 7 min de lecture →Huit en-têtes extraits de votre réponse HTTP réelle, évalués selon les recommandations de l'OWASP — dont deux que vous devriez retirer.
Contrôle si le HTTPS est imposé, pour quelle durée, et si les sous-domaines sont couverts.
Présente, stricte ou en mode rapport — et si 'unsafe-inline' n'annule pas son efficacité.
X-Frame-Options ou CSP frame-ancestors pour empêcher l'intégration frauduleuse dans une iframe.
Une seule valeur 'nosniff'. Son absence est le correctif le plus simple et immédiat.
Vérifie si les URL complètes et leurs paramètres sont transmis aux sites tiers lors des clics sortants.
Limite les fonctionnalités matérielles du navigateur (caméra, micro, géolocalisation) accessibles aux scripts.
Les en-têtes Server et X-Powered-By qui révèlent inutilement la version exacte de vos logiciels.
X-XSS-Protection activait un filtre désormais abandonné qui générait ses propres vulnérabilités.
Commencez par les trois en-têtes sans risque de régression : X-Content-Type-Options, X-Frame-Options et Referrer-Policy. Chacun représente une seule ligne de code, applicable sans danger sur tous les sites, et déployable immédiatement cet après-midi.
Supprimez ensuite les en-têtes obsolètes. Retirer X-XSS-Protection et désactiver les en-têtes de version serveur ne prend que quelques minutes.
Puis déployez le HSTS avec prudence. Les navigateurs l'appliquent de façon irréversible. Vérifiez que chaque sous-domaine fonctionne en HTTPS, puis augmentez le paramètre max-age par étapes progressives.
Enfin, la CSP en mode rapport d'abord. C'est la protection la plus efficace mais la seule pouvant bloquer des éléments de votre site. Collectez les rapports d'anomalies pendant deux à quatre semaines, validez vos sources légitimes, puis activez le blocage.
Une précision honnête : ces en-têtes ne constituent pas un facteur direct de ranking. Mais un site compromis perd l'intégralité de ses positions dans Google en quelques heures — et réparer un piratage est bien plus coûteux que de sécuriser un fichier de configuration.
Oblige le navigateur à ne communiquer qu'en HTTPS avec votre domaine pendant une durée déterminée. Cela élimine tout risque d'interception et de dégradation (downgrade attack) lors de la première requête.
Strict-Transport-Security: max-age=31536000; includeSubDomainsCommencez avec une valeur max-age courte le temps de vérifier que tous vos sous-domaines supportent parfaitement le HTTPS. Une fois fixée à un an avec includeSubDomains, les navigateurs refuseront formellement toute connexion en HTTP simple.
La protection la plus puissante, mais aussi la plus exigeante. Elle définit les sources légitimes à partir desquelles les scripts, styles, images et connexions peuvent être chargés, neutralisant ainsi la plupart des attaques par injection de code (XSS).
Peu de sites l'implémentent car une CSP stricte bloque les scripts inline. La méthode recommandée consiste à la déployer d'abord en mode rapport (Content-Security-Policy-Report-Only) pendant quelques semaines pour collecter les anomalies avant de l'activer fermement.
Empêche l'intégration de vos pages dans une iframe sur un site tiers, bloquant les attaques par détournement de clic (clickjacking) où une page transparente recouvre un élément cliquable.
La directive frame-ancestors de la CSP la remplace avantageusement, mais déclarer les deux ne coûte rien et protège les anciens navigateurs.
Une seule valeur, aucune configuration complexe, aucun effet secondaire. Elle interdit aux navigateurs d'interpréter un fichier sous un autre type MIME que celui déclaré — prévenant l'exécution de scripts malveillants masqués dans des images téléversées.
Contrôle le volume d'informations transmises dans l'en-tête Referer lorsqu'un internaute clique sur un lien sortant. strict-origin-when-cross-origin est le choix standard idéal qui protège vos paramètres d'URL sensibles.
Déclare quelles fonctionnalités matérielles du navigateur peuvent être sollicitées par les scripts de la page : caméra, micro, géolocalisation, paiements. Désactiver ce que vous n'utilisez pas limite l'impact potentiel d'un script tiers compromis.
X-XSS-Protection est obsolète : ce filtre a été retiré de Chrome et Edge car il introduisait ses propres failles. L'envoyer n'apporte rien et témoigne d'une configuration obsolète.
Server et X-Powered-By exposent la version exacte de vos logiciels serveurs, facilitant la tâche des robots scannant les failles de sécurité connues. Désactivez-les.
Pas directement au niveau algorithmique. Le HTTPS est un signal officiel et le HSTS le renforce, mais aucun moteur ne classe selon la CSP. En revanche, un site piraté ou affichant un avertissement de sécurité perd immédiatement l'intégralité de ses positions dans Google.
Pour un site avec espace membre, paiements ou données personnelles : oui, impérativement. Pour un site vitrine simple, les bénéfices sont moindres et les cinq autres en-têtes suffisent à assurer un excellent niveau de protection en quelques lignes de configuration.
La CSP peut bloquer des ressources si elle est mal configurée, d'où l'intérêt du mode Report-Only. Le HSTS est un engagement fort, donc augmentez le max-age progressivement. Les autres (nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy) peuvent être activés sans risque sur la quasi-totalité des sites.
Via le fichier .htaccess sur les serveurs Apache ou LiteSpeed (dont Hostinger et la plupart des hébergeurs web) avec une directive `<IfModule mod_headers.c>` et des lignes `Header always set`. Sur Nginx, utilisez la directive `add_header` dans le bloc de configuration du serveur.
Données réelles Core Web Vitals issues de l'API Google, associées à des vérifications directes de votre code HTML.
Visualisez votre page exactement telle que Google et les réseaux sociaux l'afficheront, à partir de votre code HTML en ligne.
Extrayez chaque bloc JSON-LD d'une page, validez sa syntaxe et découvrez les résultats enrichis auxquels vous êtes éligible.
Une équipe. Trois bureaux. Vingt-six langues. Soumettez-nous votre défi et recevez une réponse d'expert senior — pas un discours commercial.
Une proposition écrite en un jour ouvrable, dans votre langue.
Échangez avec un humain
Istanbul, Düsseldorf et Dover — l'un de nos bureaux est généralement actif
Choisissez le canal qui vous convient. Un interlocuteur vous répond — sans file d'attente ni robot.