Testez les en-têtes de sécurité de votre site
Six en-têtes HTTP protègent vos visiteurs contre l'interception, l'injection de code et le détournement de clics. Cet outil lit ceux de votre page et vous dit, pour chacun : présent, manquant ou mal configuré, avec le correctif.
Indiquez l'adresse de la page à tester : le nom de domaine suffit.
Limites de l'outil : une seule page est lue, en une requête. Les cookies, les pages internes, les mentions légales et le reste du référentiel ne sont pas vérifiés ici.
Pourquoi ces en-têtes comptent, aussi juridiquement
L'article 32 du RGPD impose au responsable de traitement des mesures techniques appropriées au risque : dès qu'un site collecte la moindre donnée personnelle, un formulaire de contact suffit, la sécurité du transport et des pages en fait partie. Les en-têtes de sécurité figurent parmi les mesures de base recommandées par le Centre pour la Cybersécurité Belgique (CCB) : peu coûteuses, standardisées, vérifiables de l'extérieur. Ce sont souvent les premières choses qu'un contrôleur, un client ou un assureur cyber regarde.
Les six en-têtes, point par point
- Strict-Transport-Security (HSTS)
- Ordonne au navigateur de n'utiliser que le HTTPS pour toutes les visites suivantes, même si le visiteur tape l'adresse en http. Sans lui, un attaquant sur un réseau public peut intercepter la première requête non chiffrée. La durée (max-age) doit couvrir au moins six mois.
- Content-Security-Policy (CSP)
- Liste ce que chaque page a le droit de charger et d'exécuter : scripts, images, cadres. C'est la principale défense contre l'injection de code (XSS). Une CSP qui autorise 'unsafe-inline' dans script-src perd l'essentiel de son intérêt.
- X-Frame-Options
- Empêche un site tiers d'afficher vos pages dans un cadre invisible pour détourner les clics de vos visiteurs (clickjacking). La directive frame-ancestors de la CSP le remplace sur les navigateurs récents ; garder les deux ne nuit pas.
- X-Content-Type-Options
- Avec la valeur nosniff, le navigateur respecte le type annoncé de chaque fichier au lieu de le deviner : un fichier téléversé par un utilisateur ne peut pas être exécuté comme un script.
- Referrer-Policy
- Contrôle ce que les sites tiers apprennent des pages que vos visiteurs consultent chez vous. La valeur strict-origin-when-cross-origin transmet le domaine, jamais l'adresse complète de la page.
- Permissions-Policy
- Déclare quelles fonctions sensibles du navigateur (caméra, micro, géolocalisation) vos pages et leurs scripts embarqués peuvent demander. Une liste vide pour chaque fonction inutilisée est le réglage le plus sûr.
Passer du diagnostic à la correction
Chaque en-tête manquant se corrige au niveau du serveur ou de votre plateforme de diffusion, et la marche à suivre dépend de ce qui sert votre site. Le rapport complet identifie votre configuration, indique où poser chaque directive et donne l'état à atteindre, en signalant ce qui peut casser en corrigeant : une politique de sécurité du contenu écrite à l'aveugle bloque des scripts légitimes.
Voir le rapport completLes pièges classiques
- Copier une CSP d'un tutoriel sans l'adapter
- Une politique écrite pour un autre site bloque vos propres scripts, polices ou outils de mesure. Construisez la vôtre en mode Report-Only, observez les rapports, puis basculez en mode strict.
- Un HSTS avec une durée symbolique
- max-age=300 sert pour les tests, pas pour la production : la protection expire cinq minutes après la visite. Passez à 31536000 (un an) une fois le HTTPS stable.
- Oublier la CSP en mode Report-Only
- Le mode observation est une étape, pas une destination : tant que l'en-tête s'appelle Content-Security-Policy-Report-Only, rien n'est bloqué.
- Des en-têtes déclarés deux fois
- Quand le serveur et le CDN ajoutent chacun le même en-tête avec des valeurs différentes, le comportement devient imprévisible. Choisissez un seul endroit de configuration et retirez l'autre.
- X-Frame-Options: ALLOW-FROM
- Cette valeur n'est plus reconnue par les navigateurs actuels. Pour autoriser un site précis à encadrer vos pages, utilisez frame-ancestors dans la CSP.
Questions fréquentes
- À quoi servent les en-têtes de sécurité HTTP ?
- Ce sont des consignes que votre serveur envoie au navigateur avec chaque page : exiger le HTTPS, limiter les scripts exécutables, interdire l'affichage dans un cadre tiers. Elles protègent vos visiteurs contre l'interception, l'injection de code et le détournement de clics, sans rien changer au contenu du site.
- Les en-têtes de sécurité sont-ils obligatoires légalement ?
- Aucun texte n'impose une liste précise d'en-têtes. Mais l'article 32 du RGPD exige des mesures techniques appropriées pour sécuriser les données, et ces en-têtes font partie des mesures standard recommandées, notamment par le Centre pour la Cybersécurité Belgique. Leur absence pèse dans l'appréciation d'un manquement de sécurité.
- Pourquoi pas de note de A à F comme d'autres outils ?
- Une lettre ne dit pas quoi faire. Ordovi préfère trois états par en-tête (présent, manquant, mal configuré) avec l'explication et le correctif : vous savez exactement ce qui manque et comment le corriger.
- Mon site est sur WordPress, Wix ou Shopify : comment corriger ?
- Cela dépend de ce qui sert votre site. Un hébergement classique laisse la main sur la configuration du serveur ; les plateformes fermées fixent une partie des en-têtes elles-mêmes, et vous ne pouvez alors pas tout modifier. Le rapport complet identifie votre configuration et indique où agir dans votre cas.
- La CSP a cassé l'affichage de mon site, que faire ?
- Repassez l'en-tête en Content-Security-Policy-Report-Only : le site refonctionne immédiatement et le navigateur continue de signaler les blocages dans sa console. Ajoutez alors les sources légitimes une à une, puis rebasculez en mode strict.
- Que fait cet outil de l'adresse que je soumets ?
- Une seule requête est envoyée vers la page indiquée pour en lire les en-têtes de réponse, comme le ferait un navigateur. Le résultat s'affiche et n'est pas conservé. Une limite de fréquence par adresse IP évite les abus.
- Quelle différence avec le scan complet d'Ordovi ?
- Cet outil lit les en-têtes d'une page, c'est tout. Le scan gratuit analyse votre site sur 54 points répartis en 7 axes : mentions légales, RGPD, cookies et traceurs, sécurité, accessibilité, IA Act, vente et marketing direct, avec un rapport détaillé point par point.