Diagnostic automatique d’une URL publique

Vérifier les en-têtes de sécurité d’une page

Par Antoine Le Louët · Lecture estimée : 4 min

Première version du texte : · Révision du contenu : · Références

Examinez la réponse HTTP d’une URL et les protections qu’elle annonce, pour préparer une correction adaptée.

Cette entrée lance l’audit Argos existant. Un en-tête absent est un constat technique ; il ne prouve pas à lui seul une vulnérabilité exploitable.

Analyser votre page gratuitement

Ce formulaire lance l’audit Argos existant, avec ses quatre domaines. Les résultats comprennent les contrôles disponibles, leurs preuves et leurs limites.

Sans compte · Une page publique analysée

Ce que vous pouvez lire dans le rapport

CSP et HSTS

Les contrôles HTTP relèvent Content-Security-Policy et Strict-Transport-Security. Leur présence n’établit pas que la politique est adaptée ni que toutes les réponses du site sont protégées.

Autres en-têtes

Le catalogue examine notamment X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy, ainsi que les attributs de cookies observés.

HTTPS et TLS

L’URL finale, la connexion et les résultats TLS disponibles complètent les constats HTTP. Les services externes peuvent être indisponibles ; le rapport doit se lire avec sa couverture.

Exemple : une CSP absente sur la réponse

Réponse fictive d’une page publique atelier.example en HTTPS. Aucun site réel ni test d’intrusion.

Preuve illustrative

HTTP/2 200
Content-Type: text/html
X-Content-Type-Options: nosniff
# Content-Security-Policy absent

Lecture : Le contrôle http.security.csp indique l’absence de l’en-tête sur la réponse observée. Cela ne constitue pas une démonstration de XSS ni une recherche exhaustive de failles.

Piste de correction : Inventorier scripts, styles, images et connexions nécessaires. Préparer une CSP adaptée, tester en mode Report-Only dans un environnement maîtrisé, puis vérifier les parcours avant de l’appliquer.

Vérifier ensuite : Contrôler les réponses et erreurs navigateur après déploiement. Pour HSTS, vérifier le HTTPS des domaines concernés avant includeSubDomains ou preload ; ne pas copier une politique universelle.

Limites à garder en tête

Argos ne fournit ici ni pentest, ni recherche exhaustive de vulnérabilités, ni audit Supabase/RLS. Les protections doivent correspondre au fonctionnement réel du site. Une note élevée ne certifie pas sa sécurité.

Analyser une URL avec ces limites en tête

Références officielles