SSL & En-têtes de Sécurité
Saisissez une URL pour auditer instantanément le statut HTTPS de votre site et la présence d'en-têtes de sécurité clés comme HSTS, CSP et X-Frame-Options.
Qu'est-ce que l'audit SSL & En-têtes de Sécurité ?
Les en-têtes de sécurité sont des en-têtes HTTP que votre serveur envoie à chaque réponse et qui indiquent au navigateur comment protéger votre site. Cet outil vérifie si votre site utilise HTTPS et si des en-têtes clés comme HSTS, CSP et X-Frame-Options sont présents, en listant ce qui manque. Un site sécurisé améliore à la fois la confiance des visiteurs et le SEO.

Comment l'utiliser
- 1Saisissez l'adresse du site à auditer.
- 2Cliquez sur « Vérifier » ; le statut HTTPS et le score apparaissent instantanément.
- 3Ajoutez les en-têtes manquants (en rouge) à votre serveur pour renforcer la sécurité.
Interpréter le résultat
Quand l'utiliser
Audit e-commerce pré-paiement
Les boutiques en ligne vérifient CSP et X-Frame-Options pour bloquer le détournement de clics et le vol de cartes bancaires lors du passage en caisse.
Déploiement en production
Les développeurs contrôlent leurs configurations Nginx ou Apache après une mise en ligne afin de détecter immédiatement l'absence de balise HSTS ou de directive critique.
Préparation au test d'intrusion
Avant un audit de sécurité externe ou pentest, les équipes techniques passent en revue la conformité des en-têtes HTTP pour corriger les vulnérabilités évidentes en amont.
Erreurs fréquentes
Activer CSP sans test
Déployer une CSP stricte sans phase Content-Security-Policy-Report-Only bloque souvent les scripts tiers indispensables, comme Google Analytics, les polices distantes ou les passerelles Stripe.
HSTS avec max-age insuffisant
Définir une durée de quelques jours ne protège pas efficacement l'utilisateur. Pour intégrer la liste HSTS preload des navigateurs, visez au minimum 31536000 secondes (un an).
Oubli du proxy CDN
Configurer les en-têtes uniquement sur le serveur d'origine alors que Cloudflare ou un reverse-proxy met en cache les pages sans propager vos directives de sécurité.
Questions fréquentes
Les en-têtes de sécurité influencent-ils le SEO ?
HTTPS est un signal de classement direct. Les autres en-têtes ne sont pas des facteurs directs, mais un site sécurisé et fiable renforce la confiance des utilisateurs et évite les avertissements du navigateur.
Comment ajouter ces en-têtes ?
Les en-têtes s'ajoutent dans la config serveur : « add_header » sous Nginx, « Header set » sous Apache, ou dans les réglages d'en-têtes de votre app (ex. next.config de Next.js). Pour chaque en-tête manquant, ajoutez la règle correspondante.
Dois-je tous les ajouter ?
Non, mais les quatre marqués « important » (HSTS, CSP, X-Frame-Options, X-Content-Type-Options) offrent une base solide. CSP est la protection la plus forte mais nécessite une configuration soignée.
J'ai HTTPS mais HSTS manque — est-ce un problème ?
HTTPS est un bon début ; HSTS ajoute une protection en forçant le navigateur à toujours utiliser HTTPS. Son ajout est recommandé, mais assurez-vous d'abord que HTTPS fonctionne sur toutes les pages.
Comment gérer ces en-têtes avec un CDN comme Cloudflare ?
Configurez directement les en-têtes de réponse au niveau de votre CDN via des règles de transformation ou des Workers. Si votre CDN gère le cache en périphérie, les directives définies sur votre serveur d'origine peuvent être ignorées pour les fichiers statiques servis depuis le cache.
À quoi sert l'en-tête Permissions-Policy sur un site web ?
L'en-tête Permissions-Policy restreint l'accès aux fonctionnalités sensibles du navigateur comme la caméra, le micro ou la géolocalisation. Il empêche les scripts tiers malveillants ou compromis d'exploiter les capteurs matériels de vos visiteurs sans autorisation explicite, renforçant considérablement la confidentialité globale de votre plateforme.