Aller au contenu

Test HTTPS et en-têtes de sécurité

Réponse courte

Vérifiez le HTTPS, la redirection de HTTP vers HTTPS, le contenu mixte, HSTS et les en-têtes de sécurité et d'indexation envoyés par votre page.

Gratuit · Sans inscription · Récupéré par notre serveur
Nous récupérons l'URL depuis notre serveur pour la vérification. Les résultats ne sont pas enregistrés.

Ce que ça fait

Teste la configuration HTTPS d'un site et les en-têtes de réponse qui la protègent. La partie HTTPS vérifie que la page se charge en HTTPS, que le HTTP simple redirige vers elle de façon permanente, que la page sécurisée ne charge rien en HTTP simple et que HSTS est défini avec un max-age suffisamment long. La partie en-têtes vérifie X-Content-Type-Options, Content-Security-Policy, la protection contre le détournement de clic (clickjacking), si le serveur révèle sa technologie et si un en-tête X-Robots-Tag exclut la page des résultats de recherche.

Pourquoi c'est important

HTTPS est un signal de classement Google léger depuis 2014, et les navigateurs marquent les pages en HTTP simple comme non sécurisées. Une redirection temporaire, un en-tête HSTS manquant ou un en-tête `noindex` égaré sont faciles à manquer, car la page a toujours l'air correcte dans un navigateur.

Comment ça fonctionne

  1. Saisissez l'URL d'une page

  2. Nous requêtons la page HTTPS et la version en HTTP simple de la même adresse

  3. Vérifions la redirection, HSTS et le contenu mixte, puis lisons les en-têtes de réponse

  4. Renvoyons un résultat pour chaque partie, avec ce qu'il faut corriger

Exemple d'entrée et de sortie

ENTRÉE
url: https://rankproof.eu
SORTIE
HTTPS et redirections
  le site se charge en HTTPS               OK
  redirection HTTP → HTTPS: 301            OK
  contenu mixte sur la page sécurisée : 0  OK
  HSTS max-age: 730 days                   OK

Security & indexing headers
  X-Content-Type-Options set               OK
  Content-Security-Policy set              OK
  clickjacking protection                  OK
  technologie du serveur masquée           OK
  la page est indexable                    OK

2 domaines sur 2 sont satisfaisants

Qui l'utilise

  • Ingénieur DevOps

    Exécutez-la après un changement de serveur ou de CDN pour confirmer que la redirection, HSTS et les en-têtes de sécurité ont survécu.

  • Auditeur en sécurité

    Passez en revue chaque domaine de production à la recherche de contenu mixte, de HSTS faible et d'en-têtes de sécurité manquants.

  • Spécialiste SEO

    Avant la mise en ligne d'une migration, confirmez que le HTTP redirige de façon permanente et qu'aucun en-tête ne bloque l'indexation.

Questions fréquentes

Vérifie-t-il le certificat SSL/TLS ?

Non. Il vérifie si la page se charge en HTTPS, comment le HTTP redirige vers elle, HSTS, le contenu mixte et les en-têtes de réponse. Il n'inspecte pas le certificat ni sa date d'expiration.

Qu'est-ce que HSTS ?

HTTP Strict Transport Security — un en-tête qui indique aux navigateurs d'utiliser HTTPS pour votre domaine même lorsque quelqu'un saisit `http://`. Visez un max-age d'au moins un an.

Qu'est-ce que le contenu mixte ?

Une page HTTPS qui charge des ressources (images, scripts, CSS) en HTTP simple. Les navigateurs bloquent les scripts non sécurisés et améliorent ou signalent les images non sécurisées.

Quels en-têtes sont vérifiés ?

X-Content-Type-Options, Content-Security-Policy, X-Frame-Options ou la directive CSP frame-ancestors, X-Powered-By et X-Robots-Tag. Le rapport liste aussi les en-têtes de réponse renvoyés par la page.

Comment un en-tête peut-il bloquer l'indexation ?

Un en-tête `X-Robots-Tag: noindex` exclut une page des résultats de recherche tout comme une balise meta robots, mais il n'apparaît pas dans le code source de la page, donc il passe souvent inaperçu.

Quand dois-je l'exécuter ?

Après une migration, et après tout changement de serveur ou de CDN.