L’agence Orqeo ↗

Réseau & sécurité

Test des en-têtes de sécurité

Une note de A à F qui révèle si votre site protège vraiment ses visiteurs.

    Les en-têtes de sécurité HTTP sont la première ligne de défense d’un site : ils forcent la connexion chiffrée, empêchent l’injection de scripts malveillants et bloquent l’affichage de vos pages dans des cadres pièges. Ils sont pourtant absents de la majorité des sites, tout simplement parce que personne ne pense à les vérifier. Cet outil interroge votre site, contrôle les sept en-têtes essentiels — HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, COOP — et attribue une note de A à F. Chaque en-tête présent est affiché avec sa valeur ; chaque absence est signalée. Gratuit, immédiat, sans inscription.

    Comment faire ?

    1. Saisissez l’adresse de votre site (page d’accueil ou toute autre page).
    2. Cliquez sur « Analyser » : les en-têtes de la réponse sont examinés.
    3. Consultez votre note et la liste des en-têtes présents et absents.
    4. Ajoutez les en-têtes manquants dans la configuration de votre serveur, puis retestez.

    Questions fréquentes

    À quoi servent les en-têtes de sécurité HTTP ?

    Ce sont des instructions envoyées par votre serveur au navigateur : forcer le HTTPS (HSTS), limiter les scripts autorisés (CSP), interdire l’affichage du site dans une iframe piégée (X-Frame-Options), contrôler les informations transmises aux autres sites (Referrer-Policy)… Ensemble, ils protègent vos visiteurs contre les attaques les plus courantes.

    Mon site a une mauvaise note : est-il piraté ?

    Non. Une mauvaise note signifie que des protections recommandées manquent, pas que le site est compromis. C’est comparable à une porte sans verrou supplémentaire : rien n’est encore arrivé, mais le risque est plus élevé et facile à réduire.

    Comment ajouter ces en-têtes ?

    Ils se configurent côté serveur : quelques lignes dans la configuration nginx ou Apache, dans le fichier _headers de Netlify, ou via votre CDN. HSTS et X-Content-Type-Options sont triviaux ; la CSP demande plus de soin car une règle trop stricte peut bloquer vos propres scripts.

    Ces en-têtes influencent-ils le référencement ?

    Indirectement. Google valorise les sites servis en HTTPS, et un site sûr évite les avertissements navigateur qui font fuir les visiteurs. Certains audits de sécurité et appels d’offres les exigent aussi explicitement.

    Outils liés