Audit des en-têtes de sécurité
L’audit des en-têtes de sécurité interroge une URL et vérifie les protections que le serveur annonce au navigateur : HSTS, CSP, protection contre l’affichage en cadre, contrôle du type de contenu. Il liste celles qui sont en place et, surtout, celles qui manquent — les portes laissées entrouvertes qu’on ne voit jamais sans regarder.
Exécuter en ligne
Exécutez cette tâche sur nos serveurs, avec votre compte. Les outils gratuits tournent dans votre navigateur ; celui-ci est facturé sur votre solde KIT au prix affiché ci-dessus.
Des protections invisibles mais décisives
Certains en-têtes ne servent qu’à la sécurité. HSTS force le navigateur à toujours passer par une connexion chiffrée. La CSP restreint les scripts autorisés et coupe court à toute une famille d’attaques par injection. D’autres empêchent votre site d’être affiché dans le cadre d’un site malveillant, ou interdisent au navigateur de deviner un type de contenu pour l’exécuter. Aucune de ces protections n’est visible à l’écran, et un site parfaitement fonctionnel peut n’en avoir aucune. L’audit met ces absences en lumière, là où elles resteraient autrement ignorées.
Ce que l’audit vous rend
Pour chaque en-tête de sécurité attendu, l’audit indique s’il est présent, absent, ou configuré de façon incomplète. Vous obtenez une liste claire, du plus critique au plus accessoire, qui montre où renforcer votre site en priorité. Ce n’est pas un jugement définitif sur votre sécurité — un site peut être solide par ailleurs — mais c’est un point de départ concret : ajouter un en-tête manquant est souvent une correction simple, à fort effet. L’audit transforme une question vague, « mon site est-il protégé ? », en une liste d’actions précises.
Un contrôle public, à prix fixe
L’audit interroge l’URL publique et lit la réponse du serveur, sans rien exiger de vous : ni accès, ni fichier, ni identifiant. Le tarif est de $0.002 par requête, en dollars US, sans abonnement. Le résultat s’obtient sur cette page ou via l’API, ce qui permet de vérifier une page ponctuellement ou de contrôler régulièrement un site à mesure qu’il évolue. Le prix est publié d’avance, sans surprise.
Cas d’usage
Renforcer un site avant sa mise en ligne
Avant de livrer un site à un client, Studio Lumen SAS vérifie que les en-têtes de sécurité essentiels sont bien en place et corrige ceux qui manquent.
Faire le point sur un site existant
Atelier Garnier SARL veut savoir où en est la sécurité de sa boutique : l’audit liste les protections absentes, par ordre d’importance, prêtes à être ajoutées.
Contrôler après une refonte
Après avoir changé de plateforme, Thomas Rousseau vérifie que les en-têtes de sécurité présents sur l’ancien site n’ont pas disparu au passage.
Questions fréquentes
Pourquoi les en-têtes de sécurité comptent-ils ?
Ils indiquent au navigateur comment se protéger contre plusieurs attaques courantes : forcer le chiffrement, limiter les scripts, empêcher l’affichage piégé de votre site. Leur absence n’est pas visible mais laisse des failles ouvertes. Les ajouter est souvent simple et améliore nettement la sécurité.
Que sont HSTS et CSP concrètement ?
HSTS oblige le navigateur à toujours utiliser une connexion chiffrée pour votre site, même si l’on tape l’adresse sans https. La CSP définit quelles sources de scripts et de contenus sont autorisées, ce qui bloque de nombreuses injections. Ce sont deux des protections les plus utiles à mettre en place.
Un bon résultat signifie-t-il que mon site est sûr ?
Non, et il faut le dire clairement. L’audit vérifie une couche précise : les en-têtes de sécurité. Un site peut les avoir tous et présenter d’autres faiblesses ailleurs. C’est un point de contrôle utile et rapide, pas un audit de sécurité complet.
Faut-il un accès à mon serveur ?
Non. L’audit lit la réponse publique de l’URL, comme n’importe quel visiteur. Aucun identifiant ni accès d’administration ne vous est demandé. Vous obtenez le même constat qu’un navigateur qui charge la page.
Combien coûte un audit, et puis-je avoir une facture ?
$0.002 par requête, en dollars US, sans abonnement. L’achat est direct, par PayPal ou par message, sans compte à créer, et une facture peut vous être remise pour votre comptabilité.
Pour les développeurs — accès API
Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.
Endpoint
Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.
Appeler depuis votre stack
curl -X POST https://api.kit.forhosting.com/web/security-headers \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"url":"https://ejemplo.com"}'const res = await fetch("https://api.kit.forhosting.com/web/security-headers", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"url": "https://ejemplo.com"
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/web/security-headers",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"url": "https://ejemplo.com"
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/web/security-headers", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"url":"https://ejemplo.com"}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"url":"https://ejemplo.com"}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/web/security-headers", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Exemple de requête
{
"url": "https://ejemplo.com"
}Exemple de réponse
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "web.security_headers",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.
Tarifs
Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.
Limites
timeout_sec | 30 |
max_crawl_pages | 25 |
Erreurs
| HTTP | Code | Signification |
|---|---|---|
401 | unauthorized | Clé API absente ou invalide : vérifiez l’en-tête Authorization. |
402 | insufficient_balance | Solde insuffisant : rechargez votre compte pour lancer cette tâche. |
404 | unknown_type | Type de tâche inconnu : vérifiez le champ type de votre requête. |
429 | rate_limited | Trop de requêtes : ralentissez la cadence, puis réessayez. |