Scanner d'en-têtes
Notez toute la surface de réponse pour une URL. Chaque header de sécurité, les cookies posés et la configuration de collecte, notés et classés par sévérité.
Dernière mise à jour:
Le scanner d'en-têtes récupère une page en production et note toute sa surface de réponse, pas seulement la politique. Il couvre chaque header de sécurité, les attributs des cookies posés par la réponse, et l'endroit où la réponse envoie les reports des navigateurs.
Utilisez-le pour un état des lieux de la posture d'un site. Utilisez le scanner CSP quand seule la Content Security Policy vous intéresse et que vous voulez une note limitée à elle.
Scanner un site
- Ouvrez Outils > Scanner d'en-têtes.
- Saisissez l'adresse, par exemple
example.com. - Laissez Suivre les redirections activé, sauf si vous voulez la réponse à cette URL exacte.
- Sélectionnez Scanner les en-têtes.
Ce qu'il vérifie
Le score principal s'appelle Score global de sécurité et il est pondéré sur toutes les vérifications de cette section, il ressort donc plus bas qu'un scan CSP du même site dès que des headers autres que la politique manquent.
Les politiques qui émettent des reports
- Content Security Policy, appliquée et Report-Only, avec les mêmes vérifications que celles du scanner CSP.
- Permissions-Policy, Document-Policy et Integrity-Policy.
- Cross-Origin-Opener-Policy et Cross-Origin-Embedder-Policy, y compris si la paire atteint l'isolation cross-origin.
- Connection-Allowlist et Network Error Logging.
Une politique définie uniquement dans un header Report-Only, sans équivalent appliqué, est signalée. Les violations sont remontées mais rien n'est bloqué.
Headers de transport et de ressources
Strict-Transport-Security, y compris unmax-ageinférieur à l'année recommandée, unincludeSubDomainsabsent et l'éligibilité au preload.Referrer-Policy,X-Content-Type-Options,X-Frame-OptionsetCross-Origin-Resource-Policy.X-XSS-Protection, qui est déprécié et signalé quand il est activé plutôt que quand il est absent.Cache-Control, et les headers qui annoncent une technologie ou une version sans aucun bénéfice.
Cookies
Chaque Set-Cookie de la réponse est analysé et noté sur Secure, HttpOnly et SameSite. Un cookie sans HttpOnly peut être lu par du JavaScript côté client. Un cookie sans Secure peut être envoyé en HTTP simple.
Le scan n'est pas authentifié, il ne voit donc jamais que les cookies posés avant connexion.
Lire le résultat
Quatre onglets, décrits en détail dans la vue d'ensemble des outils.
- Constats classe chaque problème et chaque recommandation par sévérité, et sépare Sécurité de Qualité.
- En-têtes analysés décompose chaque header noté directive par directive, et ajoute un tableau Cookies avec une ligne par cookie et une puce par attribut. Une puce verte est correctement définie, une puce colorée porte le constat qui l'a signalée.
- En-têtes bruts liste chaque header de réponse tel qu'il a été reçu. Les valeurs
Set-Cookiey sont masquées parce qu'un résultat peut être partagé. Les attributs se trouvent dans le tableau des cookies. - Collecte montre les points de collecte que la réponse déclare et quels types de report en atteignent un. Voir le vérificateur de reporting pour savoir comment le lire.
Étapes suivantes
- Scanner CSP pour une note limitée à la politique
- Vérificateur de reporting pour confirmer que les reports arrivent
- Référence Web Security pour savoir ce que fait chaque header
- Vue d'ensemble des outils pour le partage, l'export et les limites
Évaluateur CSP
Collez une valeur de header Content-Security-Policy et voyez ce que la politique autorise, bloque et oublie. Aucune récupération, aucun stockage.
Vérificateur de reporting
Lisez les headers de reporting, résolvez chaque point de collecte, et voyez quelles politiques livrent des reports et lesquelles sont perdues en silence.