En-têtes HTTP — six lignes qui ferment la plupart des portes
Un serveur web renvoie par défaut le strict minimum. Quelques en-têtes suffisent à empêcher le vol de session sur une connexion non chiffrée, l’injection de script, l’encadrement de votre site dans une page tierce. Ils se posent en une fois, sauf un.
Ce que le scan vérifie — Le scan relève les en-têtes servis par votre site et note leur configuration, en signalant ceux qui manquent et ceux qui sont posés trop faibles.
Lancer l'audit gratuit de mon domaineLes cinq à poser tout de suite
Aucun de ceux-là ne casse un site en fonctionnement. Ils se posent en une modification de configuration.
Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), microphone=(), geolocation=()HSTS demande une décision, pas seulement une ligne
`max-age=63072000` engage le navigateur à ne plus jamais joindre votre domaine en clair pendant deux ans. C’est exactement l’effet recherché — et c’est irréversible à l’échelle des navigateurs déjà venus : retirer l’en-tête ne les libère pas avant l’expiration.
N’ajoutez `includeSubDomains` qu’une fois certain que chaque sous-domaine sait servir du HTTPS, y compris ceux qu’on oublie : recette, outils internes, ancienne préproduction. Et ne demandez `preload` qu’ensuite, car sortir de la liste de préchargement prend des mois.
CSP se déploie en dernier, et en deux temps
La Content-Security-Policy est la seule qui casse un site si on la pose au jugé : elle interdit tout ce qui n’est pas explicitement autorisé, et un site réel charge des polices, des mesures d’audience, un widget de paiement.
Posez-la d’abord en observation avec `Content-Security-Policy-Report-Only` : le navigateur signale ce qu’il aurait bloqué, sans rien bloquer. Vous lisez les rapports quelques jours, vous complétez la liste, puis vous basculez sur l’en-tête réel.
Content-Security-Policy-Report-Only: default-src 'self'; report-uri /csp-reportQuestions fréquentes
- X-Frame-Options est-il encore utile ?
- Il fait doublon avec la directive `frame-ancestors` de CSP, mais reste compris partout et ne coûte rien. Gardez les deux tant que votre CSP n’est pas déployée.
- Puis-je poser une CSP sans casser mon site ?
- Oui, en passant par Content-Security-Policy-Report-Only. Le navigateur vous signale ce qu’il aurait bloqué sans rien bloquer, le temps de compléter la liste des sources légitimes.
- HSTS suffit-il à forcer le HTTPS ?
- Il ne s’applique qu’après une première visite en HTTPS réussie. Gardez donc aussi la redirection HTTP vers HTTPS côté serveur — HSTS protège les visites suivantes, pas la première.
Vous préférez qu'on s'en occupe
Durcissement des en-têtes de sécurité — 199 € en forfait, une fois. Nous posons la configuration, nous vérifions le résultat, et le rapport le prouve.
Voir le détail du forfait