Balou Tools

🛡️ Audit des En-têtes de Sécurité

Vérifie les en-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options) et fournit des correctifs serveur.

Guide & bonnes pratiques

Security Header Check avec score et recommandations

Détectez les en-têtes HTTP manquants ou faibles et obtenez des snippets exploitables pour les stacks courantes.

Cas d’utilisation typiques

Utile après déploiement, avant revue sécurité, pour durcir clickjacking/XSS, établir une baseline conformité ou comparer staging et production.

Comment Balou note les en-têtes

Balou récupère l’URL, catégorise les en-têtes pertinents, note les risques et relie les sujets CSP au CSP Evaluator.

Bonnes pratiques de durcissement

Commencez par HSTS, CSP, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Testez d’abord en staging.

Questions fréquentes

Quels en-têtes sont essentiels ?

HSTS, CSP, X-Content-Type-Options, frame-ancestors/X-Frame-Options et Referrer-Policy.

Pourquoi CSP est-elle délicate ?

Elle doit correspondre à l’application : trop stricte elle casse des ressources, trop large elle protège moins.

Puis-je copier les snippets ?

Utilisez-les comme base sûre et testez-les avec votre application, CDN et hébergeur.

Comment améliorer le score ?

Ajoutez les en-têtes manquants, évitez les wildcards risquées et durcissez CSP avec nonces ou hashes.

Quels paramètres HSTS sont pertinents ?

Une valeur courante est max-age=63072000; includeSubDomains; preload pour imposer HTTPS durablement, sous-domaines inclus.

X-Frame-Options vs CSP frame-ancestors ?

frame-ancestors est le remplaçant moderne de X-Frame-Options et contrôle plus finement qui peut intégrer la page.

Que fait la Referrer-Policy ?

Elle contrôle quelles informations de referrer sont envoyées ; strict-origin-when-cross-origin est une valeur par défaut sûre.