Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
h2t — h2t (HTTP Hardening Tool) scanne un site web et suggère des en-têtes de sécurité à appliquer | Kitploit
Outils/GitHubGitHub/gildasio/h2t
Outils DéfensifsScanners de VulnérabilitésAudit de ConfigurationSécurité Web
GitHubgildasio/h2t

h2t

h2t (HTTP Hardening Tool) scanne un site web et suggère des en-têtes de sécurité à appliquer

Voir le dépôtSite web
411363il y a 8 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

h2t - Outil de Durcissement HTTP

Description

h2t est un outil simple pour aider les administrateurs systèmes à durcir leurs sites web.

Jusqu'à présent, h2t vérifie les en-têtes du site web et recommande comment les améliorer.

Dépendances

  • Python 3
  • colorama
  • requests

Installation

root@kitploit:~
$ git clone https://github.com/gildasio/h2t
$ cd h2t
$ pip install -r requirements.txt
$ ./h2t.py -h

... ou avec Docker :

root@kitploit:~
$ git clone https://github.com/gildasio/h2t
$ cd h2t
$ docker build -t h2t .
$ docker run --rm h2t -h

Vous pouvez aussi mettre alias h2t='docker run --rm h2t' dans un fichier (comme ) et l'exécuter ainsi :

~/.bash_aliases
root@kitploit:~
$ h2t -h

Utilisation

h2t possède des sous-commandes : list et scan.

root@kitploit:~
$ ./h2t.py -h
usage: h2t.py [-h] {list,l,scan,s} ...

h2t - Outil de Durcissement HTTP

positional arguments:
  {list,l,scan,s}  aide de la sous-commande
    list (l)       affiche une liste des en-têtes disponibles dans le catalogue h2t (pouvant
                   être utilisés dans la sous-commande scan avec l'option -H)
    scan (s)       analyse une URL pour durcir les en-têtes

optional arguments:
  -h, --help       affiche ce message d'aide et quitte

Sous-commande List

La sous-commande list liste tous les en-têtes catalogués dans h2t et peut afficher des informations à leur sujet comme une description, des liens pour plus d'informations et des guides pratiques.

root@kitploit:~
$ ./h2t.py list -h
usage: h2t.py list [-h] [-p PRINT [PRINT ...]] [-B]
                   [-a | -H HEADERS [HEADERS ...]]

optional arguments:
  -h, --help            affiche ce message d'aide et quitte
  -p PRINT [PRINT ...], --print PRINT [PRINT ...]
                        une liste d'informations supplémentaires sur les en-têtes à
                        afficher. Pour l'instant, deux options : description et
                        refs (vous pouvez utiliser l'une, l'autre ou les deux)
  -B, --no-banner       n'affiche pas la bannière h2t
  -a, --all             liste tous les en-têtes disponibles [par défaut]
  -H HEADERS [HEADERS ...], --headers HEADERS [HEADERS ...]
                        une liste d'en-têtes à rechercher dans le catalogue h2t

Sous-commande Scan

La sous-commande scan effectue une analyse d'un site web en examinant ses en-têtes.

root@kitploit:~
$ ./h2t.py scan -h
usage: h2t.py scan [-h] [-v] [-a] [-g] [-b] [-H HEADERS [HEADERS ...]]
                   [-p PRINT [PRINT ...]]
                   [-i IGNORE_HEADERS [IGNORE_HEADERS ...]] [-B] [-E] [-n]
                   [-u USER_AGENT] [-r | -s]
                   url

positional arguments:
  url                   URL à analyser

optional arguments:
  -h, --help            affiche ce message d'aide et quitte
  -v, --verbose         augmente la verbosité de la sortie : -v affiche les en-têtes de réponse,
                        -vv affiche les en-têtes de réponse et de requête
  -a, --all             analyse tous les en-têtes catalogués [par défaut]
  -g, --good            analyse uniquement les bons en-têtes
  -b, --bad             analyse uniquement les mauvais en-têtes
  -H HEADERS [HEADERS ...], --headers HEADERS [HEADERS ...]
                        analyse uniquement ces en-têtes (voir disponibles dans la sous-commande
                        list)
  -p PRINT [PRINT ...], --print PRINT [PRINT ...]
                        une liste d'informations supplémentaires sur les en-têtes à
                        afficher. Pour l'instant, deux options : description et
                        refs (vous pouvez utiliser l'une, l'autre ou les deux)
  -i IGNORE_HEADERS [IGNORE_HEADERS ...], --ignore-headers IGNORE_HEADERS [IGNORE_HEADERS ...]
                        une liste d'en-têtes à ignorer dans les résultats
  -B, --no-banner       n'affiche pas la bannière h2t
  -E, --no-explanation  n'affiche pas l'explication de la sortie h2t
  -o {normal,csv,json}, --output {normal,csv,json}
                        choisir le format de sortie (disponibles : normal,
                        csv, json)
  -n, --no-redirect     ne pas suivre les redirections HTTP
  -u USER_AGENT, --user-agent USER_AGENT
                        définir le user agent pour la requête d'analyse
  -k, --insecure        ne pas vérifier la validité du certificat SSL
  -r, --recommendation  afficher uniquement les recommandations [par défaut]
  -s, --status          afficher l'état réel (par exemple : uniquement les en-têtes existants)

Sortie

Pour l'instant, la sortie est uniquement en mode normal. Comprenez-la ainsi :

  • [+] Les en-têtes rouges sont des mauvais en-têtes qui ouvrent une brèche dans votre site web ou affichent peut-être beaucoup d'informations. Nous recommandons de les corriger.
  • [+] Les en-têtes jaunes sont de bons en-têtes qui ne sont pas appliqués sur votre site web. Nous recommandons de les appliquer.
  • [-] Les en-têtes verts sont de bons en-têtes déjà utilisés sur votre site web. Ils sont affichés lors de l'utilisation du drapeau -s.

Exemple :

h2t contre hack.me

  • Cookie HTTP Only serait bon à appliquer
  • Cookie over SSL/TLS serait bon à appliquer
  • L'en-tête Server serait bon à supprimer
  • Referrer-Policy serait bon à appliquer
  • X-Frame-Options est déjà utilisé, rien à faire ici
  • X-XSS-Protection est déjà utilisé, rien à faire ici

Captures d'écran

Liste du catalogue h2t

catalogue h2t

Analyse à partir d'un fichier

h2t contre mon site web

Analyse d'URL

h2t contre hackme

Analyse verbeuse

h2t contre mon site web en mode verbeux

Informations sur les en-têtes

h2t contre mon site web et affichage des informations sur les en-têtes

Contribuer

Pour les directives de contribution, consultez CONTRIBUTING

Télécharger l’outil