Sécurité des en-têtes
Vérification des fuites d’informations via les en-têtes HTTP
Découvrez quels en-têtes HTTP (X-Powered-By, X-AspNet-Version, etc.) peuvent exposer des informations techniques et comment les désactiver pour renforcer la sécurité de votre site.
Ce que vérifie ce test
Ce test détecte la présence d’en-têtes HTTP sensibles qui divulguent des informations sur la technologie utilisée (framework, version de serveur, langage). Ces informations peuvent être utilisées par des attaquants pour cibler des vulnérabilités spécifiques à ces technologies.
Notre recommandation
Supprimez ou désactivez les en-têtes suivants : X-Powered-By (PHP, ASP.NET), X-AspNet-Version, X-Generator (CMS), X-Drupal-Dynamic-Cache, X-Varnish. Dans Apache, utilisez 'Header unset' ; dans Nginx, 'proxy_hide_header' ou 'more_clear_headers'. Vérifiez également que votre framework ne génère pas ces en-têtes automatiquement.
Tests de sécurité