Guides · AuditLume
En-têtes de sécurité web : portée et limites
Interprétez HSTS, CSP et les autres en-têtes comme des couches observables, jamais comme une preuve de sécurité globale.
Ce que le scanner observe
AuditLume lit les en-têtes de la réponse publique finale. Sur HTTPS, il vérifie HSTS et recherche Content-Security-Policy, X-Content-Type-Options et Referrer-Policy. Leur présence réduit certains risques du navigateur ; elle n’exclut aucune vulnérabilité et leur absence ne prouve pas une exploitation.
Les contrôles de réponse couvrent HSTS sur HTTPS, Content-Security-Policy, X-Content-Type-Options avec nosniff et Referrer-Policy. Leur présence ne constitue pas une analyse de vulnérabilités.
AuditLume lit uniquement la réponse publique finale et le HTML initial ; le résultat invite donc à vérifier et ne conclut rien sur l’organisation entière.
Une vérification manuelle responsable
Un résultat automatique invite à enquêter, ce n’est pas un verdict. Testez des pages représentatives, réalisez la tâche réelle et impliquez des personnes utilisant des appareils ou ayant des besoins différents. Cherchez le contexte plutôt que d’optimiser aveuglément un score.
- Inventorier les en-têtes sur plusieurs réponses représentatives.
- Déployer les politiques progressivement et surveiller les régressions.
- Adapter une CSP restrictive aux ressources réellement nécessaires.
- Associer ce travail aux mises à jour, aux accès et aux tests professionnels.
Comment établir les priorités
Examinez la preuve sur la page publique exacte, notez l’état initial, appliquez une modification contrôlée puis vérifiez à nouveau. Conservez les captures ou détails de réponse utiles pour expliquer la décision à l’équipe.
- Inventorier les en-têtes sur plusieurs réponses représentatives.
- Déployer les politiques progressivement et surveiller les régressions.
- Adapter une CSP restrictive aux ressources réellement nécessaires.
- Associer ce travail aux mises à jour, aux accès et aux tests professionnels.
Limites à garder en tête
Un signal positif ne certifie ni accessibilité, ni confidentialité, ni sécurité, ni conformité juridique, ni performance de recherche. Un signal absent ne prouve pas à lui seul un dommage. AuditLume lit les réponses publiques et le HTML initial ; les examens spécialisés, juridiques et manuels restent distincts.