Que sont les en-têtes de sécurité HTTP ?
Découvrez le rôle des en-têtes de sécurité courants et comment les inspecter sur une URL publique.
En bref
Les en-têtes de sécurité HTTP sont des instructions de réponse aidant les navigateurs à appliquer des paramètres par défaut plus sûrs lors du chargement d’un site.
Utiliser gratuitement Consulter les en-têtes HTTP d’un siteÉtapes à suivre
- Saisissez une URL publique dans le Vérificateur d’en-têtes.
- Examinez dans leur contexte HSTS, type de contenu, référent, permissions et signaux CSP.
- Vérifiez que la politique correspond aux ressources réellement nécessaires.
- Testez en préproduction avant un déploiement général.
Détails techniques
- CSP peut réduire le risque d’injection de scripts ; HSTS exige un déploiement prudent ; X-Content-Type-Options empêche la détection automatique du type MIME dans les navigateurs compatibles.
Erreurs fréquentes
- Copier une CSP restrictive sans la tester.
- Remplacer la validation des entrées par des en-têtes.
- Utiliser des en-têtes de sécurité pour masquer une application défectueuse.
Limites
- Le contrôle observe la réponse ; il ne prouve pas la sécurité de toute l’application.
Outil SiteIndex associé
Vérificateur d’en-têtes HTTP: Consultez les en-têtes de réponse HTTP d’une URL publique pour examiner le cache, le type de contenu, la sécurité et les informations de diagnostic.
Utiliser Vérificateur d’en-têtes HTTPEn savoir plus