# Scanner d'en-têtes (/fr/docs/platform/tools/security-header-scanner)



Le scanner d'en-têtes récupère une page en production et note toute sa surface de réponse, pas seulement la politique. Il couvre chaque header de sécurité, les attributs des cookies posés par la réponse, et l'endroit où la réponse envoie les reports des navigateurs.

Utilisez-le pour un état des lieux de la posture d'un site. Utilisez le [scanner CSP](/fr/docs/platform/tools/csp-scanner) quand seule la Content Security Policy vous intéresse et que vous voulez une note limitée à elle.

## Scanner un site [#scanner-un-site]

1. Ouvrez **Outils** > **Scanner d'en-têtes**.
2. Saisissez l'adresse, par exemple `example.com`.
3. Laissez **Suivre les redirections** activé, sauf si vous voulez la réponse à cette URL exacte.
4. Sélectionnez **Scanner les en-têtes**.

## Ce qu'il vérifie [#ce-quil-vérifie]

Le score principal s'appelle **Score global de sécurité** et il est pondéré sur toutes les vérifications de cette section, il ressort donc plus bas qu'un scan CSP du même site dès que des headers autres que la politique manquent.

### Les politiques qui émettent des reports [#les-politiques-qui-émettent-des-reports]

* [Content Security Policy](/fr/docs/web-security/policies/content-security-policy), appliquée et Report-Only, avec les mêmes vérifications que celles du [scanner CSP](/fr/docs/platform/tools/csp-scanner).
* [Permissions-Policy](/fr/docs/web-security/policies/permissions-policy), [Document-Policy](/fr/docs/web-security/policies/document-policy) et [Integrity-Policy](/fr/docs/web-security/policies/integrity-policy).
* [Cross-Origin-Opener-Policy](/fr/docs/web-security/policies/cross-origin-opener-policy) et [Cross-Origin-Embedder-Policy](/fr/docs/web-security/policies/cross-origin-embedder-policy), y compris si la paire atteint l'isolation cross-origin.
* [Connection-Allowlist](/fr/docs/web-security/policies/connection-allowlist) et [Network Error Logging](/fr/docs/web-security/policies/network-error-logging).

Une politique définie uniquement dans un header Report-Only, sans équivalent appliqué, est signalée. Les violations sont remontées mais rien n'est bloqué.

### Headers de transport et de ressources [#headers-de-transport-et-de-ressources]

* [`Strict-Transport-Security`](/fr/docs/web-security/security-headers/strict-transport-security), y compris un `max-age` inférieur à l'année recommandée, un `includeSubDomains` absent et l'éligibilité au preload.
* [`Referrer-Policy`](/fr/docs/web-security/security-headers/referrer-policy), [`X-Content-Type-Options`](/fr/docs/web-security/security-headers/x-content-type-options), [`X-Frame-Options`](/fr/docs/web-security/security-headers/x-frame-options) et [`Cross-Origin-Resource-Policy`](/fr/docs/web-security/security-headers/cross-origin-resource-policy).
* [`X-XSS-Protection`](/fr/docs/web-security/security-headers/deprecated-headers), qui est déprécié et signalé quand il est activé plutôt que quand il est absent.
* [`Cache-Control`](/fr/docs/web-security/security-headers/cache-control), et [les headers qui annoncent](/fr/docs/web-security/security-headers/information-disclosure-headers) une technologie ou une version sans aucun bénéfice.

### Cookies [#cookies]

Chaque `Set-Cookie` de la réponse est analysé et noté sur [`Secure`, `HttpOnly` et `SameSite`](/fr/docs/web-security/security-headers/cookie-security). Un cookie sans `HttpOnly` peut être lu par du JavaScript côté client. Un cookie sans `Secure` peut être envoyé en HTTP simple.

Le scan n'est pas authentifié, il ne voit donc jamais que les cookies posés avant connexion.

## Lire le résultat [#lire-le-résultat]

Quatre onglets, décrits en détail dans la [vue d'ensemble des outils](/fr/docs/platform/tools).

* **Constats** classe chaque problème et chaque recommandation par sévérité, et sépare Sécurité de Qualité.
* **En-têtes analysés** décompose chaque header noté directive par directive, et ajoute un tableau **Cookies** avec une ligne par cookie et une puce par attribut. Une puce verte est correctement définie, une puce colorée porte le constat qui l'a signalée.
* **En-têtes bruts** liste chaque header de réponse tel qu'il a été reçu. Les valeurs `Set-Cookie` y sont masquées parce qu'un résultat peut être partagé. Les attributs se trouvent dans le tableau des cookies.
* **Collecte** montre les points de collecte que la réponse déclare et quels types de report en atteignent un. Voir le [vérificateur de reporting](/fr/docs/platform/tools/reporting-api-checker) pour savoir comment le lire.

## Étapes suivantes [#étapes-suivantes]

* [Scanner CSP](/fr/docs/platform/tools/csp-scanner) pour une note limitée à la politique
* [Vérificateur de reporting](/fr/docs/platform/tools/reporting-api-checker) pour confirmer que les reports arrivent
* [Référence Web Security](/fr/docs/web-security) pour savoir ce que fait chaque header
* [Vue d'ensemble des outils](/fr/docs/platform/tools) pour le partage, l'export et les limites
