Mini-outil sécurité · 2 crédits/URL

Contrôler les en-têtes et signaux de sécurité HTTP d’une URL

Vérifiez les protections HTTP visibles d'une page : HTTPS, en-têtes de sécurité, politique CSP et cookies. Le rapport vous aide à examiner leur configuration ; ce contrôle automatisé ne remplace ni un audit de sécurité applicative ni un test d'intrusion.

Texte assisté par IA, relu et validé par BIW Agency

Vérifier les en-têtes de sécurité

Coût : 2 crédits/URL.

Outils

Saisissez une URL publique commençant par http:// ou https://. Le rapport distingue l’URL demandée de la réponse reçue. Chaque contrôle précise ses observations, ses points et les limites de collecte.

PérimètreUne URL publique ou une sélection en mode crawl, sa réponse HTTP et le HTML accessible sans interaction.
RésultatLes risques repérés, les éléments qui les expliquent, les limites et les corrections recommandées.
HistoriqueRapports liés au compte connecté, accessibles dans les analyses récentes.

Connexion requise pour lancer l'outil et sauvegarder le rapport.

Comprendre l’indice HTTP

L’indice porte sur les protections observées dans la réponse : HTTPS, HSTS, CSP, protection iframe, type de contenu, référent, attributs des cookies et références HTTP dans une page HTTPS. Le rapport explique la contribution de chaque critère et les plafonds éventuels.

Les politiques contextuelles, le DNS et l’échantillon de ressources sont présentés avec leurs limites. Ils ne gonflent pas la note de la page. Une collecte incomplète reste non mesurée ; l’absence de données ne prouve pas l’absence d’une protection.

Seuls les attributs utiles des cookies sont conservés, jamais leurs valeurs. Les cookies créés après connexion, consentement ou exécution de JavaScript ne sont pas couverts.

Méthode

Ce que contrôle l'analyse

Protections HTTP

L'outil observe HTTPS, HSTS, Content-Security-Policy, X-Frame-Options ou frame-ancestors, nosniff, Referrer-Policy et Permissions-Policy sur la réponse finale.

Risque réel

La présence d'un en-tête ne suffit pas. L'outil signale aussi une CSP trop ouverte, une durée HSTS trop courte ou une Referrer-Policy trop permissive, qui peuvent limiter la protection attendue.

Preuves

Vous pouvez consulter les valeurs relevées pour comprendre chaque diagnostic. Pour les cookies, seuls les noms et les attributs sont affichés ; leurs valeurs restent masquées.

Limites

Le contrôle ne remplace pas une revue applicative, ne teste pas l'authentification et ne certifie pas que l'application est protégée contre les vulnérabilités serveur. Audit by BIW décline toute responsabilité en cas de détournement, tentative d'accès non autorisé ou utilisation contraire à la loi.

Questions fréquentes Comprendre les protections HTTP contrôlées Consultez les réponses pour comprendre le contrôle et ses limites.

FAQ

Questions fréquentes

La présence de tous les en-têtes garantit-elle la sécurité du site ?

Non. Les en-têtes réduisent certains risques côté navigateur, mais ne prouvent pas la sécurité applicative, la qualité du code serveur ou l'absence de vulnérabilités métier.

Une CSP présente est-elle nécessairement efficace ?

Non. Une Content-Security-Policy peut être trop permissive si elle autorise unsafe-inline, unsafe-eval, des jokers larges ou si elle oublie des directives structurantes.

L'absence de Permissions-Policy est-elle toujours critique ?

Non. L'intérêt de Permissions-Policy dépend des API utilisées par le site. Son absence peut indiquer une protection à renforcer, mais ne prouve pas l'existence d'une faille.

Pourquoi l'analyse des cookies peut-elle être partielle ?

L'outil lit uniquement les en-têtes Set-Cookie de la réponse reçue. D'autres cookies peuvent apparaître après une connexion, un consentement, une interaction ou le chargement de JavaScript ; ils ne sont pas tous visibles dans ce contrôle.