Des en-têtes analysés, pas seulement listés
Profondeur d'analyse des directives CSP, vérification en direct du préchargement HSTS et une référence CWE/OWASP pour chaque résultat - le contrôle le plus poussé que Scanverra propose.
Vérifier mes en-têtes gratuitementLes en-têtes essentiels, en un coup d'œil
| En-tête | Son rôle | CWE |
|---|---|---|
| Content-Security-Policy | Restreint les scripts, styles et ressources autorisés à se charger | CWE-693 |
| Strict-Transport-Security | Impose le HTTPS et bloque les attaques par rétrogradation de protocole | CWE-319 |
| X-Frame-Options | Empêche que votre site soit intégré dans une frame à des fins de clickjacking | CWE-1021 |
| X-Content-Type-Options | Empêche les navigateurs de deviner le type MIME des réponses | - |
| Referrer-Policy | Contrôle ce qui est transmis dans l'en-tête Referer vers d'autres sites | - |
| Permissions-Policy | Restreint l'accès aux fonctionnalités du navigateur comme la caméra et la géolocalisation | - |
Ce que "analysé" signifie vraiment ici
Analyse des directives CSP
Pas seulement "une CSP est-elle présente" - nous vérifions individuellement base-uri, form-action, object-src et frame-ancestors, et signalons les sources génériques (wildcard) trop permissives.
Vérification en direct du préchargement HSTS
Vérifie vos paramètres HSTS max-age et includeSubDomains, puis interroge en direct l'API de la liste de préchargement HSTS de Chrome pour confirmer si votre domaine est réellement préchargé, et pas seulement configuré pour le demander.
Détection des en-têtes obsolètes
Signale les en-têtes comme X-XSS-Protection que les navigateurs ont abandonnés et ne prennent plus en compte, pour que vous ne comptiez pas sur une protection qui n'existe plus.
Comment ça marche
Un scan, tous les en-têtes, une analyse réelle.
Collez votre URL
Un contrôle externe basé sur les en-têtes de réponse réels de votre site - les mêmes que ceux reçus par le navigateur de n'importe quel visiteur.
Chaque en-tête est analysé
Présence, profondeur de configuration et faiblesses connues - pas une simple liste présent/absent.
Des corrections avec les valeurs d'en-tête exactes
Chaque résultat est accompagné d'un identifiant CWE, d'une catégorie OWASP Top 10, et d'une valeur d'en-tête précise à définir.
Questions fréquentes
Vérifier les en-têtes de sécurité, n'importe quel outil peut le faire, non ?
Lister les en-têtes présents, c'est facile. Analyser si une Content-Security-Policy est réellement restrictive, si votre en-tête HSTS est véritablement préchargé (et pas seulement configuré), et associer chaque manque à un CWE et une catégorie OWASP précis - voilà ce que la plupart des vérificateurs d'en-têtes n'offrent pas.
Que signifient "CWE" et "OWASP" sur mon rapport ?
CWE (Common Weakness Enumeration) est un identifiant standard pour une classe de faiblesse de sécurité ; OWASP Top 10 est une liste largement reconnue des risques de sécurité applicative web les plus critiques. Relier chaque résultat aux deux facilite la communication avec une équipe sécurité ou un auditeur déjà familier de ce vocabulaire.
Cet outil peut-il me dire si je figure sur la liste de préchargement HSTS ?
Oui - il effectue une vérification en direct auprès de l'API de la liste de préchargement HSTS de Chrome, pour une réponse réelle, pas seulement la présence du mot "preload" dans votre en-tête.
Une CSP stricte va-t-elle casser mon site ?
C'est possible, si elle est déployée à la légère - une CSP trop stricte peut bloquer silencieusement vos propres scripts, vos outils d'analyse ou votre prestataire de paiement. Consultez le guide CSP ci-dessous pour une stratégie de déploiement sûre, en mode report-only avant de l'appliquer strictement.
Audits associés
Website Audit
Run a free instant audit for performance, SEO, accessibility, and best practices.
SEO Audit
Check crawlability, metadata, structured data, and AI-agent discoverability.
Performance Audit
A full Lighthouse lab run across desktop and mobile, with framework-aware fixes.
Accessibility Audit
See exactly which WCAG 2.1/2.2 success criteria your site fails, and why.
Security Audit
Turn a header/vulnerability scan into SOC 2 and GDPR control evidence.
Website Speed Test
How fast your site loads, in plain language - one number, no jargon.
Core Web Vitals Test
Check LCP, CLS, and INP against Google's thresholds, lab and field.
Broken Link Checker
Crawl a page's links and find the ones that are dead before your users do.
Open Graph Checker
See whether your page has the og:title, og:description, and og:image tags social platforms need.
Schema Markup Checker
Check whether your page ships JSON-LD structured data search engines and AI agents can read.
Sitemap Checker
Check whether your sitemap.xml is reachable, valid, and free of common mistakes.
Redirect Checker
Trace a URL's redirect chain and catch loops, excess hops, and HTTPS-to-HTTP downgrades.
À lire aussi
Website Security Headers Explained: The Complete Checklist
CSP, HSTS, X-Frame-Options, and every other HTTP security header your site should ship - with copy-pasteable examples.
How to Implement a Content Security Policy Without Breaking Your Site
CSP is the highest-leverage security header and the easiest one to break your own site with - a safe rollout strategy using report-only mode.
Vérifiez vos en-têtes de sécurité gratuitement
Profondeur d'analyse CSP, vérification du préchargement HSTS et correspondance CWE/OWASP.
Run free audit