Skip to main content
SiteIndex

Que sont les en-têtes de sécurité HTTP ?

Découvrez le rôle des en-têtes de sécurité courants et comment les inspecter sur une URL publique.

En bref

Les en-têtes de sécurité HTTP sont des instructions de réponse aidant les navigateurs à appliquer des paramètres par défaut plus sûrs lors du chargement d’un site.

Utiliser gratuitement Consulter les en-têtes HTTP d’un site

Étapes à suivre

  1. Saisissez une URL publique dans le Vérificateur d’en-têtes.
  2. Examinez dans leur contexte HSTS, type de contenu, référent, permissions et signaux CSP.
  3. Vérifiez que la politique correspond aux ressources réellement nécessaires.
  4. Testez en préproduction avant un déploiement général.

Détails techniques

  • CSP peut réduire le risque d’injection de scripts ; HSTS exige un déploiement prudent ; X-Content-Type-Options empêche la détection automatique du type MIME dans les navigateurs compatibles.

Erreurs fréquentes

  • Copier une CSP restrictive sans la tester.
  • Remplacer la validation des entrées par des en-têtes.
  • Utiliser des en-têtes de sécurité pour masquer une application défectueuse.

Limites

  • Le contrôle observe la réponse ; il ne prouve pas la sécurité de toute l’application.

Outil SiteIndex associé

Vérificateur d’en-têtes HTTP: Consultez les en-têtes de réponse HTTP d’une URL publique pour examiner le cache, le type de contenu, la sécurité et les informations de diagnostic.

Utiliser Vérificateur d’en-têtes HTTPEn savoir plus