INFRACHECK

Tester les en-têtes de sécurité HTTP de votre site

Votre site indique-t-il au navigateur comment se protéger ? Vérifiez ses en-têtes de sécurité HTTP et repérez les politiques absentes ou trop permissives avec InfraCheck.

Sans compte. Analyse passive des informations publiques, sans accès à votre hébergement.

Vous accédez directement au rapport InfraCheck du domaine. Consultez la section HTTP pour les en-têtes ; le rapport inclut aussi les contrôles DNS, TLS et e-mail.

Quels en-têtes de sécurité sont vérifiés ?

HSTS — Strict-Transport-Security

Demande au navigateur d’utiliser HTTPS pendant une durée définie. InfraCheck examine notamment la durée et la couverture des sous-domaines. Activez cette dernière uniquement si tous vos sous-domaines prennent en charge HTTPS.

CSP — Content-Security-Policy

Définit les ressources que le navigateur peut charger et limite l’impact de certaines injections de contenu. La présence de l’en-tête ne suffit pas : des sources trop larges ou des directives manquantes peuvent affaiblir la protection.

X-Content-Type-Options

La valeur nosniff empêche le navigateur de deviner un type de contenu différent de celui annoncé, notamment pour les scripts et les feuilles de style.

Referrer-Policy

Détermine quelles informations de l’URL d’origine sont transmises lors des requêtes. Une politique adaptée limite les informations divulguées à d’autres sites.

Permissions-Policy

Encadre l’accès à certaines fonctions du navigateur. InfraCheck vérifie notamment les règles relatives à la caméra, au microphone et à la géolocalisation ; leur disponibilité dépend aussi du navigateur.

Comment utiliser le résultat ?

  1. Saisissez le domaine public à vérifier, par exemple exemple.fr.
  2. Lancez l’analyse gratuite pour ouvrir le rapport InfraCheck et sa section HTTP.
  3. Examinez les alertes et recommandations, adaptez la configuration de votre serveur ou CDN, puis relancez le test.

Ce que ce test permet de conclure

L’analyse porte sur les réponses publiques observées pour le domaine, pas sur chaque page ni sur les espaces authentifiés. Les en-têtes peuvent varier selon la route, le serveur ou le CDN. Un en-tête absent est un signal à examiner ; un résultat favorable ne garantit pas l’absence de vulnérabilités.

Testez vos changements avant leur mise en production : une CSP trop restrictive peut bloquer des ressources légitimes. Le mode Content-Security-Policy-Report-Only permet d’observer les violations avant d’activer le blocage.

Un domaine, un rapport utile

Repérez les protections HTTP à améliorer et retrouvez les autres contrôles du domaine dans InfraCheck.

Analyser gratuitement

Mis à jour le 17 septembre 2026.