Vérificateur de Headers de Sécurité Web & CSP

Revue locale · vérification optionnelle de l'URL

Auditez les en‑têtes de réponse, CSP, cookies et CORS, puis générez des correctifs de déploiement pratiques.

En-têtes de réponse

Les en-têtes répétés tels que Set-Cookie sont conservés.

70
/ 100
Grade C
1
Priorité élevée
3
Révision
4
Présent
6
Contexte
Examen de la configuration, pas un verdict de sécurité
Le score couvre uniquement les contrôles de réponse visibles. Il ne teste pas les vulnérabilités d'application, le déploiement TLS, les correctifs de serveur, l'authentification ou la logique d'entreprise.
PrésentContent-Security-Policy

CSP appliqué est présent

Revoir ses directives et les besoins réels en ressources; la présence à elle seule ne renforce pas la politique.

default-src 'self'; script-src 'self' 'unsafe-inline'; img-src 'self' data:; object-src 'none'
RévisionContent-Security-Policy−7

CSP permet le code ou les styles en ligne

Préférez les nonces ou les hachages pour les scripts et supprimez l'allocation de style inline lorsque la demande le permet.

'unsafe-inline'
RévisionStrict-Transport-Security−7

TVHS L'âge maximal est court

Après validation de la couverture HTTPS, augmenter l'âge max vers une politique de production de longue durée.

max-age=86400
ContexteStrict-Transport-Security−2

HSTS exclut les sous-domaines

Considérez includeSubDomains seulement après avoir vérifié HTTPS pour l'espace de noms complet.

max-age=86400
PrésentX-Content-Type-Options

La protection de reniflage MIME est présente

La valeur nosniff est configurée.

nosniff
PrésentReferrer-Policy

La politique de renvoi est présente

Examiner si sa divulgation croisée répond aux besoins de la demande en matière de protection de la vie privée.

strict-origin-when-cross-origin
ContextePermissions-Policy−3

Il manque une politique sur les permissions

Désactiver les fonctionnalités inutilisées du navigateur et déléguer les fonctionnalités requises de manière étroite.

PrésentX-Frame-Options

La protection contre les effilochements est présente

Les limites de réponse quelles pages peuvent cadrer ce contenu.

SAMEORIGIN
Contextecross-origin-opener-policy−3

COOP n'est pas déclaré

Cross-Origin-Overter-Politique peut isoler les contextes de navigation de haut niveau lorsque compatible.

Contextecross-origin-resource-policy−2

CORP n'est pas déclaré

La politique sur les ressources inter-origines peut restreindre les sites qui lisent cette ressource.

ContexteAccess-Control-Allow-Origin

CORS permet chaque origine

Cela peut être correct pour les ressources publiques; ne l'utilisez pas pour des données privées spécifiques à l'utilisateur.

*
RévisionSet-Cookie−3

Cookie manque de sécurité

Marquer la session et les cookies sensibles Assurez-vous que les navigateurs ne les envoient que par HTTPS.

session
Priorité élevéeSet-Cookie−3

SameSite=Aucun cookie ne manque de sécurité

Les cookies inter-site avec SameSite=Aucune ne doit également utiliser Secure.

session
Contexteserver

La technologie du serveur est divulguée

Réduire les détails inutiles de produit/version, tout en se rappelant que les cacher n'est pas un contrôle de sécurité.

demo/1.0

Mode d’emploi

  1. 01

    Fournir des éléments de preuve en réponse

    Coller un bloc d'en-tête brut, importer une réponse HAR, ou essayer explicitement une vérification URL du navigateur avec ses limitations CORS.

  2. 02

    Examen des conclusions

    Inspecter les constatations pondérées et fondées sur des données probantes pour le CSP, le SGST, l'encadrement, les référents, les permissions, l'isolement croisé, le CORS et les cookies.

  3. 03

    Construire et déployer un correctif

    Créez un CSP approprié, examinez l'en-tête généré et copiez un extrait pour votre plateforme de déploiement.

Questions fréquentes

Est-ce qu'un haut niveau prouve que le site est sécurisé?

Non. Il s'agit d'un examen de la configuration des réponses et non d'une analyse de vulnérabilité, d'un test de pénétration ou d'une certification de conformité.

Pourquoi la pâte ou HAR est-elle l'entrée fiable?

CORS peut empêcher une page Web tierce de lire les en-têtes de réponse d'un autre site. Les en-têtes HAR ou copiés préservent les preuves que vous pouvez inspecter localement.

Puis-je coller plusieurs fois Set-Cookie ?

Oui. Les en-têtes répétés sont conservés et chaque cookie est coché séparément pour Secure, HttpOnly, SameSite, préfixe, domaine et comportement de chemin.

Devrais-je déployer le CSP généré inchangé?

Non. Commencer dans le rapport - Seulement là où pratique, inventaire des origines de ressources réelles, tester chaque flux d'utilisateurs, et resserrer la politique pour votre propre application.

Poursuivez avec d’autres utilitaires web ciblés.

Tous les outils

Local par défaut ; les sources distantes sont clairement indiquées.

© 2026 Nobuf

Nobuf

Des utilitaires rapides et locaux, propulsés par votre navigateur.