Ce que montre cet outil
OrbitProbe demande la page d'accueil en HTTPS, suit les redirections et liste les en-têtes de la réponse finale exactement tels que le serveur les a envoyés. Les en-têtes sont le moyen par lequel un serveur dit aux navigateurs et aux caches quoi faire : combien de temps garder une copie, si la page peut être affichée dans un cadre, quels scripts peuvent s'exécuter, et que le site ne doit être consulté qu'en HTTPS.
Les valeurs des cookies ne sont jamais affichées. Un en-tête Set-Cookie peut porter un identifiant de session ; seuls le nom du cookie et ses attributs (Secure, HttpOnly, SameSite, expiration) sont donc montrés. Ce sont de toute façon ces attributs qui méritent d'être examinés.
Les en-têtes de sécurité, en bref
Strict-Transport-Security demande aux navigateurs qui reviennent d'utiliser uniquement HTTPS. Content-Security-Policy restreint les origines depuis lesquelles scripts, styles et cadres peuvent être chargés, ce qui limite les dégâts d'un script injecté. X-Content-Type-Options: nosniff empêche les navigateurs de deviner les types de fichiers. X-Frame-Options, ou la directive frame-ancestors de CSP, contrôle si d'autres sites peuvent intégrer la page. Referrer-Policy et Permissions-Policy limitent ce que la page laisse fuiter et les fonctions de l'appareil qu'elle peut utiliser.
L'outil vérifie si chaque en-tête est présent sur cette seule réponse. Il ne note pas la politique qu'il contient : une Content-Security-Policy qui autorise tout est présente, et inutile. Lisez la valeur.
Le faire depuis un terminal
curl -sI https://example.com affiche les en-têtes d'une seule réponse, et curl -sIL suit les redirections et affiche les en-têtes de chaque saut. Les outils de développement du navigateur montrent la même chose dans l'onglet Réseau.