Outil gratuit

En-têtes de sécurité

Quelques lignes que votre serveur envoie avec chaque page protègent vos visiteurs contre le détournement de clics, l'injection de contenu et les connexions non chiffrées. Nous les lisons et vous donnons une note.

Essayer avec physalisdesign.com, github.com

Comment la note est calculée

Chaque en-tête vaut des points : HSTS et CSP 25 chacun, X-Frame-Options et X-Content-Type-Options 15, Referrer-Policy et Permissions-Policy 10. Afficher des numéros de version coûte 5 points ; un site sans HTTPS ne peut pas dépasser 30.

Où les ajouter

Apache / .htaccess

Header set

Header always set X-Content-Type-Options "nosniff"

Demande mod_headers, activé chez presque tous les hébergeurs.

nginx

add_header

add_header X-Content-Type-Options "nosniff" always;

Dans le bloc server, ou dans Plesk sous « Directives nginx supplémentaires ».

WordPress

L'hébergeur d'abord

Une extension peut les ajouter, mais le serveur le fait plus vite et pour tous les fichiers.

Plusieurs hébergeurs offrent un réglage « en-têtes de sécurité ».