Test HTTPS et en-têtes de sécurité
Réponse courte
Vérifiez le HTTPS, la redirection de HTTP vers HTTPS, le contenu mixte, HSTS et les en-têtes de sécurité et d'indexation envoyés par votre page.
Ce que ça fait
Teste la configuration HTTPS d'un site et les en-têtes de réponse qui la protègent. La partie HTTPS vérifie que la page se charge en HTTPS, que le HTTP simple redirige vers elle de façon permanente, que la page sécurisée ne charge rien en HTTP simple et que HSTS est défini avec un max-age suffisamment long. La partie en-têtes vérifie X-Content-Type-Options, Content-Security-Policy, la protection contre le détournement de clic (clickjacking), si le serveur révèle sa technologie et si un en-tête X-Robots-Tag exclut la page des résultats de recherche.
Pourquoi c'est important
HTTPS est un signal de classement Google léger depuis 2014, et les navigateurs marquent les pages en HTTP simple comme non sécurisées. Une redirection temporaire, un en-tête HSTS manquant ou un en-tête `noindex` égaré sont faciles à manquer, car la page a toujours l'air correcte dans un navigateur.
Comment ça fonctionne
-
Saisissez l'URL d'une page
-
Nous requêtons la page HTTPS et la version en HTTP simple de la même adresse
-
Vérifions la redirection, HSTS et le contenu mixte, puis lisons les en-têtes de réponse
-
Renvoyons un résultat pour chaque partie, avec ce qu'il faut corriger
Exemple d'entrée et de sortie
url: https://rankproof.eu
HTTPS et redirections le site se charge en HTTPS OK redirection HTTP → HTTPS: 301 OK contenu mixte sur la page sécurisée : 0 OK HSTS max-age: 730 days OK Security & indexing headers X-Content-Type-Options set OK Content-Security-Policy set OK clickjacking protection OK technologie du serveur masquée OK la page est indexable OK 2 domaines sur 2 sont satisfaisants
Qui l'utilise
-
Ingénieur DevOps
Exécutez-la après un changement de serveur ou de CDN pour confirmer que la redirection, HSTS et les en-têtes de sécurité ont survécu.
-
Auditeur en sécurité
Passez en revue chaque domaine de production à la recherche de contenu mixte, de HSTS faible et d'en-têtes de sécurité manquants.
-
Spécialiste SEO
Avant la mise en ligne d'une migration, confirmez que le HTTP redirige de façon permanente et qu'aucun en-tête ne bloque l'indexation.
Questions fréquentes
Vérifie-t-il le certificat SSL/TLS ?
Non. Il vérifie si la page se charge en HTTPS, comment le HTTP redirige vers elle, HSTS, le contenu mixte et les en-têtes de réponse. Il n'inspecte pas le certificat ni sa date d'expiration.
Qu'est-ce que HSTS ?
HTTP Strict Transport Security — un en-tête qui indique aux navigateurs d'utiliser HTTPS pour votre domaine même lorsque quelqu'un saisit `http://`. Visez un max-age d'au moins un an.
Qu'est-ce que le contenu mixte ?
Une page HTTPS qui charge des ressources (images, scripts, CSS) en HTTP simple. Les navigateurs bloquent les scripts non sécurisés et améliorent ou signalent les images non sécurisées.
Quels en-têtes sont vérifiés ?
X-Content-Type-Options, Content-Security-Policy, X-Frame-Options ou la directive CSP frame-ancestors, X-Powered-By et X-Robots-Tag. Le rapport liste aussi les en-têtes de réponse renvoyés par la page.
Comment un en-tête peut-il bloquer l'indexation ?
Un en-tête `X-Robots-Tag: noindex` exclut une page des résultats de recherche tout comme une balise meta robots, mais il n'apparaît pas dans le code source de la page, donc il passe souvent inaperçu.
Quand dois-je l'exécuter ?
Après une migration, et après tout changement de serveur ou de CDN.