Q ServicesBlog

July 24, 2026

Surveiller les en-têtes HTTP de sécurité de plusieurs sites avec Apify et n8n

Guide pratique pour contrôler régulièrement HSTS, CSP et quatre autres en-têtes sur un portefeuille de domaines, puis transmettre des résultats structurés sans présenter le score comme une certification.

Short answer: Configurez une liste bornée de domaines dans HTTP Security Headers Checker, lancez l’Actor chaque semaine depuis n8n, attendez la fin du même run et transmettez le jeu de résultats à votre outil d’équipe. Le contrôle porte sur la réponse HTTP finale et signale les en-têtes absents; il ne remplace ni un test d’intrusion ni une certification de conformité.

Commercial use: Un workflow n8n hebdomadaire, centré sur la détection de régressions et la transmission des résultats, transformera les audits ponctuels en exécutions récurrentes payantes sur chaque portefeuille de domaines.

Verified proof run

ActorHTTP Security Headers Checker
RuncXctz4lpAeBsGlqLH
Duration2.61 seconds
Cost$0.000598

Public input shape

{
  "startUrls": [
    "<string>"
  ],
  "maxResults": "<number>",
  "proxyConfiguration": {
    "useApifyProxy": "<boolean>"
  }
}

Output shape

[
  {
    "domain": "<string>",
    "url": "<string>",
    "finalUrl": "<string>",
    "status": "<string>",
    "statusCode": "<string>"
  }
]

Ce que le contrôle mesure réellement

L’Actor envoie une requête à chaque URL, suit les redirections et examine six en-têtes de la réponse finale: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Pour chaque cible, il produit notamment un statut HTTP, un score, une note, la liste des en-têtes manquants et des recommandations.

Cette portée est volontairement limitée. Un résultat favorable indique la présence des signaux vérifiés, mais ne démontre pas que les directives sont adaptées à toute l’application et ne constitue pas une certification de sécurité.

Source Source

Pourquoi HSTS et CSP méritent un suivi récurrent

HSTS permet à un site de déclarer une politique de transport sécurisé aux agents utilisateurs conformes. CSP fournit un mécanisme distinct pour limiter les ressources qu’une page peut charger et atténuer certaines injections de contenu. Une modification de serveur, de CDN ou de configuration peut changer ces réponses sans modifier le code visible de la page.

Le bon objectif opérationnel n’est donc pas seulement d’obtenir une note une fois, mais de rendre une disparition d’en-tête observable lors du contrôle suivant. Le jeu de données structuré facilite la comparaison par domaine et l’orientation du problème vers l’équipe qui gère la couche concernée.

Source Source Source

Concevoir un portefeuille de cibles borné

Commencez par les domaines que votre organisation est autorisée à contrôler: site principal, documentation, application publique et pages de campagne. Fixez maxResults au nombre attendu de cibles afin de borner le volume traité; les doublons d’URL sont normalisés par l’Actor avant l’analyse.

Conservez l’identité du domaine, l’URL finale, le statut, la note et la liste des en-têtes absents dans la destination. Ces champs suffisent pour repérer une redirection inattendue ou une régression sans recopier le contenu des pages contrôlées.

Source

Orchestrer le contrôle hebdomadaire avec n8n

Le Schedule Trigger de n8n convient à ce cas d’usage parce qu’il peut démarrer un workflow à une heure ou à un intervalle fixe. Le workflow prépare la liste bornée, appelle l’API de l’Actor avec HTTP Request, conserve l’identifiant retourné, puis interroge ce même run jusqu’à un état terminal avant de lire son dataset.

Ajoutez une branche d’échec explicite et une destination utile, par exemple un ticket ou un tableau interne. L’automatisation doit transmettre les résultats constatés, pas affirmer qu’un site est conforme; une équipe reste responsable de l’interprétation et de la correction.

Source Source Source

Mesurer la valeur commerciale plutôt que le trafic

Le signal commercial recherché est la répétition des contrôles par des utilisateurs externes. Le catalogue observe actuellement dix runs publics sur trente jours pour cet Actor; la première expérience doit donc comparer le même indicateur à J+7, J+30 et J+90, sans le rebaptiser revenu tant qu’aucune attribution de paiement n’est disponible.

Une hausse durable des runs, accompagnée d’un bon taux de succès, soutiendrait l’hypothèse qu’un workflow hebdomadaire répond mieux au besoin qu’un audit isolé. Une absence de progression conduirait à revoir l’audience, la destination opérationnelle ou la cadence plutôt qu’à inventer un gain.

Source Source

Limites et règles d’interprétation

La présence d’un en-tête n’établit pas à elle seule que sa valeur est complète, compatible avec l’application ou suffisante contre toutes les menaces. L’Actor contrôle des réponses HTTP et ne réalise pas une exploration de navigateur, un test d’intrusion ou une validation réglementaire.

Utilisez les recommandations comme une file de diagnostic: confirmez chaque changement dans un environnement maîtrisé, vérifiez que l’application fonctionne encore, puis laissez le contrôle programmé détecter les régressions futures.

Source Source Source

Reusable automation

Open the tested n8n example.

Lancez un contrôle borné sur un domaine public que vous gérez, examinez les champs produits, puis connectez le workflow n8n hebdomadaire uniquement aux portefeuilles pour lesquels une alerte récurrente déclenche une action concrète.

Run the Actor on Apify.