Mini-outil sécurité · 2 crédits/URL

Contrôler les en-têtes et signaux de sécurité HTTP d’une URL

Contrôlez les en-têtes, HTTPS, CSP, cookies et protections HTTP principales d’une URL. Ce contrôle automatisé ne constitue ni un audit de sécurité applicative ni un test d’intrusion.

Vérifier les en-têtes de sécurité

Coût : 2 crédits/URL.

Outils

Saisissez une URL publique commençant par http:// ou https://. Le résultat précisera l'URL finale et les contrôles qui ont pu être réalisés.

PérimètreUne URL publique, sa réponse finale et le HTML récupérable sans interaction.
RésultatRisques, preuves observées, limites et corrections recommandées.
HistoriqueRapports liés au compte connecté, accessibles dans les analyses récentes.

Connexion requise pour lancer l'outil et sauvegarder le rapport.

Méthode

Ce que contrôle l'analyse

Protections HTTP

L'outil observe HTTPS, HSTS, Content-Security-Policy, X-Frame-Options ou frame-ancestors, nosniff, Referrer-Policy et Permissions-Policy sur la réponse finale.

Risque réel

Une présence brute n'est pas suffisante : une CSP trop ouverte, un HSTS court ou une politique de referrer permissive restent signalés comme faibles.

Preuves

Le rapport affiche les valeurs utiles pour comprendre chaque diagnostic. Les valeurs de cookies sont masquées : seuls les noms et attributs sont listés.

Limites

Le contrôle ne remplace pas une revue applicative, ne teste pas l'authentification et ne certifie pas que l'application est protégée contre les vulnérabilités serveur. Audit by BIW décline toute responsabilité en cas de détournement, tentative d'accès non autorisé ou utilisation contraire à la loi.

FAQ personnalisée Questions rapides sur Analyse des en-têtes de sécurité HTTP Ouvrir les réponses utiles et la FAQ complète.

FAQ

Questions fréquentes

La présence de tous les en-têtes garantit-elle la sécurité du site ?

Non. Les en-têtes réduisent certains risques côté navigateur, mais ne prouvent pas la sécurité applicative, la qualité du code serveur ou l'absence de vulnérabilités métier.

Une CSP présente est-elle nécessairement efficace ?

Non. Une Content-Security-Policy peut être trop permissive si elle autorise unsafe-inline, unsafe-eval, des jokers larges ou si elle oublie des directives structurantes.

L'absence de Permissions-Policy est-elle toujours critique ?

Non. Cette politique dépend des API réellement utilisées. Son absence est plutôt un signal de durcissement possible qu'une preuve de faille.

Pourquoi l'analyse des cookies peut-elle être partielle ?

L'outil observe uniquement les Set-Cookie de la réponse récupérée. Des cookies peuvent aussi apparaître après connexion, consentement, interaction ou chargement JavaScript.