Scanverra
Vérificateur d'en-têtes de sécurité

Des en-têtes analysés, pas seulement listés

Profondeur d'analyse des directives CSP, vérification en direct du préchargement HSTS et une référence CWE/OWASP pour chaque résultat - le contrôle le plus poussé que Scanverra propose.

Vérifier mes en-têtes gratuitement

Les en-têtes essentiels, en un coup d'œil

En-têteSon rôleCWE
Content-Security-PolicyRestreint les scripts, styles et ressources autorisés à se chargerCWE-693
Strict-Transport-SecurityImpose le HTTPS et bloque les attaques par rétrogradation de protocoleCWE-319
X-Frame-OptionsEmpêche que votre site soit intégré dans une frame à des fins de clickjackingCWE-1021
X-Content-Type-OptionsEmpêche les navigateurs de deviner le type MIME des réponses-
Referrer-PolicyContrôle ce qui est transmis dans l'en-tête Referer vers d'autres sites-
Permissions-PolicyRestreint l'accès aux fonctionnalités du navigateur comme la caméra et la géolocalisation-

Ce que "analysé" signifie vraiment ici

Analyse des directives CSP

Pas seulement "une CSP est-elle présente" - nous vérifions individuellement base-uri, form-action, object-src et frame-ancestors, et signalons les sources génériques (wildcard) trop permissives.

Vérification en direct du préchargement HSTS

Vérifie vos paramètres HSTS max-age et includeSubDomains, puis interroge en direct l'API de la liste de préchargement HSTS de Chrome pour confirmer si votre domaine est réellement préchargé, et pas seulement configuré pour le demander.

Détection des en-têtes obsolètes

Signale les en-têtes comme X-XSS-Protection que les navigateurs ont abandonnés et ne prennent plus en compte, pour que vous ne comptiez pas sur une protection qui n'existe plus.

Comment ça marche

Un scan, tous les en-têtes, une analyse réelle.

Collez votre URL

Un contrôle externe basé sur les en-têtes de réponse réels de votre site - les mêmes que ceux reçus par le navigateur de n'importe quel visiteur.

Chaque en-tête est analysé

Présence, profondeur de configuration et faiblesses connues - pas une simple liste présent/absent.

Des corrections avec les valeurs d'en-tête exactes

Chaque résultat est accompagné d'un identifiant CWE, d'une catégorie OWASP Top 10, et d'une valeur d'en-tête précise à définir.

FAQ

Questions fréquentes

Vérifier les en-têtes de sécurité, n'importe quel outil peut le faire, non ?

Lister les en-têtes présents, c'est facile. Analyser si une Content-Security-Policy est réellement restrictive, si votre en-tête HSTS est véritablement préchargé (et pas seulement configuré), et associer chaque manque à un CWE et une catégorie OWASP précis - voilà ce que la plupart des vérificateurs d'en-têtes n'offrent pas.

Que signifient "CWE" et "OWASP" sur mon rapport ?

CWE (Common Weakness Enumeration) est un identifiant standard pour une classe de faiblesse de sécurité ; OWASP Top 10 est une liste largement reconnue des risques de sécurité applicative web les plus critiques. Relier chaque résultat aux deux facilite la communication avec une équipe sécurité ou un auditeur déjà familier de ce vocabulaire.

Cet outil peut-il me dire si je figure sur la liste de préchargement HSTS ?

Oui - il effectue une vérification en direct auprès de l'API de la liste de préchargement HSTS de Chrome, pour une réponse réelle, pas seulement la présence du mot "preload" dans votre en-tête.

Une CSP stricte va-t-elle casser mon site ?

C'est possible, si elle est déployée à la légère - une CSP trop stricte peut bloquer silencieusement vos propres scripts, vos outils d'analyse ou votre prestataire de paiement. Consultez le guide CSP ci-dessous pour une stratégie de déploiement sûre, en mode report-only avant de l'appliquer strictement.

Free - no sign-up required

Vérifiez vos en-têtes de sécurité gratuitement

Profondeur d'analyse CSP, vérification du préchargement HSTS et correspondance CWE/OWASP.

Run free audit