Protections HTTP
L'outil observe HTTPS, HSTS, Content-Security-Policy, X-Frame-Options ou frame-ancestors, nosniff, Referrer-Policy et Permissions-Policy sur la réponse finale.
Contrôlez les en-têtes, HTTPS, CSP, cookies et protections HTTP principales d’une URL. Ce contrôle automatisé ne constitue ni un audit de sécurité applicative ni un test d’intrusion.
Coût : 2 crédits/URL.
Saisissez une URL publique commençant par http:// ou https://. Le résultat précisera l'URL finale et les contrôles qui ont pu être réalisés.
Connexion requise pour lancer l'outil et sauvegarder le rapport.
Derniers rapports sauvegardés pour ce mini-outil et liés à votre compte connecté.
Méthode
L'outil observe HTTPS, HSTS, Content-Security-Policy, X-Frame-Options ou frame-ancestors, nosniff, Referrer-Policy et Permissions-Policy sur la réponse finale.
Une présence brute n'est pas suffisante : une CSP trop ouverte, un HSTS court ou une politique de referrer permissive restent signalés comme faibles.
Le rapport affiche les valeurs utiles pour comprendre chaque diagnostic. Les valeurs de cookies sont masquées : seuls les noms et attributs sont listés.
Le contrôle ne remplace pas une revue applicative, ne teste pas l'authentification et ne certifie pas que l'application est protégée contre les vulnérabilités serveur. Audit by BIW décline toute responsabilité en cas de détournement, tentative d'accès non autorisé ou utilisation contraire à la loi.
FAQ
Non. Les en-têtes réduisent certains risques côté navigateur, mais ne prouvent pas la sécurité applicative, la qualité du code serveur ou l'absence de vulnérabilités métier.
Non. Une Content-Security-Policy peut être trop permissive si elle autorise unsafe-inline, unsafe-eval, des jokers larges ou si elle oublie des directives structurantes.
Non. Cette politique dépend des API réellement utilisées. Son absence est plutôt un signal de durcissement possible qu'une preuve de faille.
L'outil observe uniquement les Set-Cookie de la réponse récupérée. Des cookies peuvent aussi apparaître après connexion, consentement, interaction ou chargement JavaScript.