# Vérificateur d'en-têtes de sécurité

Audite les en-têtes de réponse HTTP pour la conformité de sécurité — analyse les en-têtes bruts que vous collez (sans réseau) et les note selon l'ensemble d'en-têtes sécurisés OWASP avec des vérifications au niveau valeur : HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP et plus. Renvoie une note (A+ à F) plus des constatations par en-tête avec des recommandations prêtes à copier.

> Page canonique: https://elysiatools.com/fr/tools/security-headers-checker

- **Catégorie:** Security

- **Mots-clés:** en-têtes, sécurité, HTTP, HSTS, CSP, OWASP

## Présentation

Cet outil audite la **conformité de sécurité des en-têtes de réponse HTTP** en analysant les en-têtes bruts que vous collez — il ne fait jamais de requête réseau, donc il fonctionne pour les sites internes/derrière-auth/restrictés CORS, les artefacts CI ou les exemples de documentation.

**En quoi il diffère du HTTP Headers Analyzer :** cet outil récupère une URL en direct et ne vérifie que la *présence* de l'en-tête (booléen). Celui-ci fait des **vérifications profondes au niveau valeur** sur un ensemble plus complet.

**Ce qu'il vérifie (12 en-têtes, niveau valeur) :**
- **Critique** (manquant ou erroné = risque élevé) : HSTS (max-age ≥ 31536000, includeSubDomains, preload), Content-Security-Policy (sans unsafe-inline/unsafe-eval/joker, avec default-src ou script-src), X-Content-Type-Options (doit être nosniff).
- **Avertissement** (recommandé) : X-Frame-Options (DENY/SAMEORIGIN ; note que CSP frame-ancestors le remplace), Referrer-Policy (pas unsafe-url/no-referrer-when-downgrade), Permissions-Policy.
- **Info** (durcissement d'isolation bonus) : Cross-Origin-Opener-Policy, Cross-Origin-Embedder-Policy, Cross-Origin-Resource-Policy, X-Permitted-Cross-Domain-Policies, Clear-Site-Data, Cache-Control.

**Format d'entrée :** en-têtes de réponse HTTP bruts — un `Nom : Valeur` par ligne, comme produits par `curl -I`, l'onglet Network de DevTools ou des dumps HTTP. Les lignes de statut (`HTTP/1.1 200 OK`) et les lignes vides sont ignorées automatiquement.

**Notation** (déduction depuis 100) : −20 par critique, −8 par avertissement. Note de A+ à F. Chaque constatation montre la valeur actuelle, ce qui ne va pas et une valeur d'en-tête recommandée prête à copier.

Cet outil n'inspecte que les en-têtes de sécurité — pas les en-têtes de divulgation d'information (Server/X-Powered-By) ni les attributs de cookies. Utilisez-le pour durcir la posture d'en-têtes d'un site avant déploiement.

## Entrées

- **En-têtes de réponse bruts** (textarea): Paste raw HTTP response headers, one "Name: Value" per line. For example: strict-transport-security: max-age=31536000; includeSubDomains; preload content-security-policy: default-src 'self'

## Quand l'utiliser

- Avant de déployer un site web en production pour s'assurer que les politiques de sécurité HTTP sont correctement configurées.
- Pour auditer la sécurité d'applications hébergées sur un réseau local, derrière une authentification ou restreintes par CORS.
- Lors de l'analyse de rapports de sécurité ou de sorties de commandes curl pour identifier rapidement les failles de configuration.

## Fonctionnement

- Collez vos en-têtes de réponse HTTP bruts, par exemple issus d'une commande curl -I ou de l'onglet Réseau de vos outils de développement.
- L'outil analyse chaque ligne, ignore les lignes de statut et extrait les valeurs de 12 en-têtes de sécurité clés.
- Il effectue une vérification approfondie des valeurs (comme la durée max-age de HSTS ou les directives de la CSP) et calcule une note globale.
- Il affiche un rapport détaillé avec les points critiques, les avertissements et les configurations recommandées à copier-coller.

## Cas d'usage

- Validation de la configuration Content-Security-Policy pour bloquer les scripts non sécurisés.
- Audit de conformité HSTS pour forcer les connexions HTTPS sécurisées avec un max-age suffisant.
- Vérification rapide des en-têtes d'isolation d'origine comme COOP, COEP et CORP.

## Questions fréquentes

### Comment cet outil diffère-t-il d'un analyseur d'en-têtes HTTP classique ?

Contrairement aux outils qui vérifient uniquement la présence d'un en-tête via une requête en direct, celui-ci analyse en profondeur les valeurs des en-têtes collés sans effectuer de requête réseau.

### Quels sont les en-têtes considérés comme critiques lors de l'audit ?

Les en-têtes HSTS (Strict-Transport-Security), Content-Security-Policy (CSP) et X-Content-Type-Options sont classés comme critiques.

### Puis-je analyser des sites locaux ou protégés par un mot de passe ?

Oui, car l'outil n'effectue pas de requête réseau. Il vous suffit de copier et coller les en-têtes bruts depuis votre console ou vos outils de développement.

### Comment est calculée la note de sécurité ?

La note (de A+ à F) est basée sur un score de 100 points, avec une déduction de 20 points par en-tête critique manquant ou incorrect, et de 8 points par avertissement.

### L'outil vérifie-t-il les cookies ou les en-têtes d'information du serveur ?

Non, cet outil se concentre exclusivement sur les en-têtes de sécurité OWASP et n'inspecte pas les attributs de cookies ni les en-têtes comme Server ou X-Powered-By.

## Outils associés

- [Générateur et Analyseur JWK](https://elysiatools.com/fr/tools/jwk-generator): Génère des JSON Web Keys (JWK) pour RSA, EC (P-256/P-384/P-521/secp256k1) et OKP (Ed25519/Ed448/X25519/X448), ou analyse un JWK existant pour inspecter ses paramètres, empreinte et métadonnées
- [Générateur d'idées de noms de domaine IA](https://elysiatools.com/fr/tools/ai-domain-name-idea-generator): Entrez des mots-clés de marque : l'IA génère jusqu'à 10 idées de domaine, en filtrant les déjà pris via DNS + RDAP. Pour entrepreneurs et développeurs.
- [Convertisseur d'espaces colorimetriques](https://elysiatools.com/fr/tools/color-space-converter): Convertit une couleur entre HEX, RGB, HSL, CIELAB et Display-P3 avec sortie CSS et verification de gamme.
- [Vérificateur de style et lint Markdown](https://elysiatools.com/fr/tools/markdown-lint-style-checker): Vérifie le Markdown avec ~15 règles markdownlint plus 2 règles de typographie chinoise, avec rapport ligne par ligne et auto-correction en un clic
- [Auditeur de dépendances package.json](https://elysiatools.com/fr/tools/package-json-dependency-auditor): Audite un package.json pour l’hygiène des dépendances et la qualité des plages de versions, et peut inspecter l’arbre transitif depuis package-lock.json ou yarn.lock. Signale les doublons, wildcard/pré-version, clés non triées, métadonnées manquantes et dépendances runtime/dev mal classées.
- [Sync de palette Tailwind](https://elysiatools.com/fr/tools/tailwind-color-palette-sync): Entrez des HEX, choisissez le schéma de noms (échelle 50–950 / nom unique / imbrication) et générez le fragment theme.extend.colors de tailwind.config.ts avec les niveaux WCAG AA/AAA. Dark mode optionnel.
- [Vérificateur de sécurité d'URL](https://elysiatools.com/fr/tools/url-safety-checker): Détecte les signaux de phishing et de fraude dans une URL par analyse structurelle approfondie — attaques homographes punycode/IDN (Latin/Cyrillique mixte), identifiants embarqués (astuce user:pass@host), TLD à haut risque, double encodage et contrebande de caractères de contrôle, tromperie de sous-domaine de marque et obscurcissement numérique/IP. Analyse statique uniquement, sans réseau. Complète le URL Validator.
- [Verificateur de Force de Phrase Secrete AGEX](https://elysiatools.com/fr/tools/agex-passphrase-strength-checker): Evalue une phrase secrete AGEX et recommande le profil de protection adapte

## Exemples

- [Exemples de Traitement d'Images Web Python](https://elysiatools.com/fr/samples/web-image-processing-python): Exemples de traitement d'images Web Python utilisant PIL/Pillow incluant la lecture, l'enregistrement, le redimensionnement et la conversion de format
- [Sécurité Réseau et Configuration SSL/TLS](https://elysiatools.com/fr/samples/network-security): Exemples complets de sécurité réseau incluant la configuration SSL/TLS, les règles de pare-feu, la configuration VPN et la protection contre le scan réseau
- [Exemples de Traitement d'Images Android Java](https://elysiatools.com/fr/samples/android-image-processing-java): Exemples de traitement d'images Android Java incluant lecture/écriture, mise à l'échelle et conversion de format
- [Exemples de Traitement d'Images Android Kotlin](https://elysiatools.com/fr/samples/android-image-processing-kotlin): Exemples de traitement d'images Android Kotlin incluant lecture/écriture, mise à l'échelle et conversion de format

## Contenu associé

- [Outils de Rejeu de Requetes API, de Snippets et de Debug Runtime](https://elysiatools.com/fr/hubs/api-request-replay-and-debugging): Regroupe conversion cURL vers code, capture et rejeu de webhooks, verification HMAC, diff de reponses, audit des headers, inspection TLS et debug du vrai chemin de requete API.
- [Outils de securite pour authentification, mots de passe et jetons](https://elysiatools.com/fr/hubs/auth-token-security): Generez et validez des mots de passe, examinez des JWT, comparez des workflows de hachage et passez en revue les bases de securite d authentification dans un meme hub.
- [Outils de chiffrement documentaire, caviardage et sécurité de champs](https://elysiatools.com/fr/hubs/document-field-security-workflows): Comparez la protection PDF par mot de passe, le contrôle des permissions, la conversion de PDF chiffrés, le chiffrement de champs CSV/XLSX et les outils de caviardage dans un même hub sécurité.
- [Outils d encodage et de conversion audio](https://elysiatools.com/fr/hubs/audio-convert): Comparez la conversion de formats audio, les changements de debit, la conversion de frequence d echantillonnage, les changements de codec et les exports dans un meme hub.
