ForHosting KIT · Veille et lecture de sites web

Audit des en-têtes de sécurité

L’audit des en-têtes de sécurité interroge une URL et vérifie les protections que le serveur annonce au navigateur : HSTS, CSP, protection contre l’affichage en cadre, contrôle du type de contenu. Il liste celles qui sont en place et, surtout, celles qui manquent — les portes laissées entrouvertes qu’on ne voit jamais sans regarder.

● Stablepar requête + par URL$0.002
Utilisez-le depuis WebAPIE-mailApp bientôtTelegram bientôt

Exécutez cette tâche sur nos serveurs, avec votre compte. Les outils gratuits tournent dans votre navigateur ; celui-ci est facturé sur votre solde KIT au prix affiché ci-dessus.

Des protections invisibles mais décisives

Certains en-têtes ne servent qu’à la sécurité. HSTS force le navigateur à toujours passer par une connexion chiffrée. La CSP restreint les scripts autorisés et coupe court à toute une famille d’attaques par injection. D’autres empêchent votre site d’être affiché dans le cadre d’un site malveillant, ou interdisent au navigateur de deviner un type de contenu pour l’exécuter. Aucune de ces protections n’est visible à l’écran, et un site parfaitement fonctionnel peut n’en avoir aucune. L’audit met ces absences en lumière, là où elles resteraient autrement ignorées.

Ce que l’audit vous rend

Pour chaque en-tête de sécurité attendu, l’audit indique s’il est présent, absent, ou configuré de façon incomplète. Vous obtenez une liste claire, du plus critique au plus accessoire, qui montre où renforcer votre site en priorité. Ce n’est pas un jugement définitif sur votre sécurité — un site peut être solide par ailleurs — mais c’est un point de départ concret : ajouter un en-tête manquant est souvent une correction simple, à fort effet. L’audit transforme une question vague, « mon site est-il protégé ? », en une liste d’actions précises.

Un contrôle public, à prix fixe

L’audit interroge l’URL publique et lit la réponse du serveur, sans rien exiger de vous : ni accès, ni fichier, ni identifiant. Le tarif est de $0.002 par requête, en dollars US, sans abonnement. Le résultat s’obtient sur cette page ou via l’API, ce qui permet de vérifier une page ponctuellement ou de contrôler régulièrement un site à mesure qu’il évolue. Le prix est publié d’avance, sans surprise.

Renforcer un site avant sa mise en ligne

Avant de livrer un site à un client, Studio Lumen SAS vérifie que les en-têtes de sécurité essentiels sont bien en place et corrige ceux qui manquent.

Faire le point sur un site existant

Atelier Garnier SARL veut savoir où en est la sécurité de sa boutique : l’audit liste les protections absentes, par ordre d’importance, prêtes à être ajoutées.

Contrôler après une refonte

Après avoir changé de plateforme, Thomas Rousseau vérifie que les en-têtes de sécurité présents sur l’ancien site n’ont pas disparu au passage.

Pourquoi les en-têtes de sécurité comptent-ils ?

Ils indiquent au navigateur comment se protéger contre plusieurs attaques courantes : forcer le chiffrement, limiter les scripts, empêcher l’affichage piégé de votre site. Leur absence n’est pas visible mais laisse des failles ouvertes. Les ajouter est souvent simple et améliore nettement la sécurité.

Que sont HSTS et CSP concrètement ?

HSTS oblige le navigateur à toujours utiliser une connexion chiffrée pour votre site, même si l’on tape l’adresse sans https. La CSP définit quelles sources de scripts et de contenus sont autorisées, ce qui bloque de nombreuses injections. Ce sont deux des protections les plus utiles à mettre en place.

Un bon résultat signifie-t-il que mon site est sûr ?

Non, et il faut le dire clairement. L’audit vérifie une couche précise : les en-têtes de sécurité. Un site peut les avoir tous et présenter d’autres faiblesses ailleurs. C’est un point de contrôle utile et rapide, pas un audit de sécurité complet.

Faut-il un accès à mon serveur ?

Non. L’audit lit la réponse publique de l’URL, comme n’importe quel visiteur. Aucun identifiant ni accès d’administration ne vous est demandé. Vous obtenez le même constat qu’un navigateur qui charge la page.

Combien coûte un audit, et puis-je avoir une facture ?

$0.002 par requête, en dollars US, sans abonnement. L’achat est direct, par PayPal ou par message, sans compte à créer, et une facture peut vous être remise pour votre comptabilité.

Tout sur cette page est disponible par programmation. Cette section s'adresse aux équipes qui veulent l'intégrer à leurs systèmes ; les autres peuvent simplement utiliser l'outil ci-dessus.

POSThttps://api.kit.forhosting.com/web/security-headers

Authentification par jeton Bearer : un seul POST met la tâche en file d’attente, et le résultat vous parvient par webhook ou lien signé.

curl -X POST https://api.kit.forhosting.com/web/security-headers \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"url":"https://ejemplo.com"}'
{
  "url": "https://ejemplo.com"
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "web.security_headers",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

L’API est asynchrone : chaque appel renvoie un task_id immédiatement, puis vous interrogez l’état à raison d’une requête par seconde.

par requête$0.002

Le prix est publié, sans tokens ni crédits. Une tâche qui échoue n’est pas facturée.

timeout_sec30
max_crawl_pages25
HTTPCodeSignification
401unauthorizedClé API absente ou invalide : vérifiez l’en-tête Authorization.
402insufficient_balanceSolde insuffisant : rechargez votre compte pour lancer cette tâche.
404unknown_typeType de tâche inconnu : vérifiez le champ type de votre requête.
429rate_limitedTrop de requêtes : ralentissez la cadence, puis réessayez.

Consulter la documentation complète du KIT →