Collez des en-têtes de réponse pour évaluer votre posture de sécurité
Dans Chrome DevTools : Network → cliquez sur la requête → Headers → copiez la section Response Headers.
Ce que ça fait
Collez un bloc brut d’en-têtes de réponse HTTP et l’analyseur note votre posture de sécurité A–F, en-tête par en-tête. Il vérifie huit en-têtes de sécurité — Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-XSS-Protection (déprécié, informatif) et Cross-Origin-Opener-Policy (COOP) — chacun recevant une note : A bonne pratique, B présent mais faible, C absent ou dangereux, F activement nuisible. La note globale est une moyenne pondérée (le CSP pèse le plus lourd, le déprécié X-XSS-Protection le moins), et chaque ligne non-A s’accompagne d’une correction concrète. Les noms d’en-têtes correspondent sans tenir compte de la casse, les valeurs repliées sur plusieurs lignes sont recollées, et la ligne de statut HTTP/2 200 est ignorée — vous pouvez donc coller directement depuis DevTools. Tout s’exécute à 100 % côté client.
Comment l’utiliser
- Ouvrez votre site dans Chrome DevTools : Network → cliquez la requête → Headers → copiez la section Response Headers.
- Collez-la dans En-têtes de réponse (ou pressez Exemple pour charger un exemple typique de note moyenne).
- Cliquez Analyser. Vous obtenez un badge de note globale, un score sur 0–100, et une liste de contrôle par en-tête.
- Chaque ligne montre la valeur courante de l’en-tête, un badge présent/absent, sa note et une explication. Dépliez En savoir plus pour comprendre pourquoi l’en-tête compte.
- Appliquez les Recommandations mises en évidence, recollez, et réanalysez. Copier exporte le rapport complet en texte.
Exemples
Un passage de durcissement
strict-transport-security: max-age=15768000 reçoit B — six mois est en dessous de la bonne pratique d’un an ; montez-le à 31536000 et ajoutez includeSubDomains. Une fois corrigé, il reçoit A.
Une porte dérobée dans le CSP
content-security-policy: default-src 'self'; script-src 'self' 'unsafe-inline' reçoit B — 'unsafe-inline' ré-autorise l’injection en ligne que le CSP existe pour bloquer. Une politique portant à la fois 'unsafe-inline' et 'unsafe-eval' reçoit F : elle semble présente mais ne défend rien. Remplacez-les par des nonces ou des hashes.
Des valeurs activement nuisibles
referrer-policy: unsafe-url (F) fait fuiter les URLs complètes — y compris les tokens en query string — vers chaque site visité par l’utilisateur. strict-transport-security: max-age=0 (F) supprime carrément la politique HSTS.
Rien du tout
Une entrée vide reste une analyse valide : chaque en-tête configurable reçoit C (global F, 43/100), et la liste de contrôle sert alors de guide d’installation par copier-coller.
Bon à savoir
- Privé : l’analyse syntaxique et la notation sont de la logique purement locale — les en-têtes ne quittent jamais votre navigateur.
- Statique, pas en direct : l’outil lit les en-têtes que vous collez ; il ne va pas chercher votre site (beaucoup de sites bloquent de toute façon les fetch cross-origin de leurs en-têtes). Réanalysez après chaque changement serveur.
- X-XSS-Protection est l’exception : il est déprécié — les navigateurs modernes ont retiré le XSS Auditor — donc l’omettre (ou envoyer
0) est l’état correct, noté A. - Pondéré, pas moyenné à égalité : le CSP porte le plus de poids, puis HSTS ; un en-tête faible ne coulera pas une configuration par ailleurs solide, mais les deux grands dominent.
- Outils liés : Basic Auth Generator (en-tête d’identifiants), Browser Fingerprint (ce que les sites voient sans les en-têtes), et PII Redactor pour le volet contenu de la vie privée.