Skip to content

Cette traduction n’a pas encore été relue par la rédaction. La version allemande fait foi. Deutsche Fassung →

Software-Stand

Que révèlent les en-têtes du serveur sur le logiciel de votre site Web?

Les en-têtes de serveur peuvent nommer le nom et le numéro de version du logiciel qui fournit votre site Web — par exemple du serveur Web ou de l'environnement de programmation utilisé. Ces en-têtes envoie votre serveur invisiblement à chaque réponse; chacun peut les interroger sans que vous le remarquiez. Le domaine de contrôle du statut logiciel signale quand les numéros de version s'y trouvent, car ils facilitent l'affectation des attaquants.

Chaque réponse de serveur porte des en-têtes invisibles

Quand un navigateur charge une page de votre site Web, le serveur répond avec le contenu — et avec une série d'en-têtes que le visiteur ne voit jamais. Elles régulent les aspects techniques comme la mise en cache ou le jeu de caractères. Certaines ne sont que de l'auto-information : l'en-tête « Server » nomme souvent le logiciel du serveur Web, « X-Powered-By » l'environnement de programmation — à la configuration par défaut souvent avec le numéro de version. Le domaine de contrôle lit les en-têtes du site déjà récupéré et signale chacun qui contient un numéro de version, avec la ligne exacte comme point d'appui. Aucun accès supplémentaire à votre serveur n'a lieu pour cela.

Les numéros de version dans l'en-tête sont une pure aide à la clarification pour les attaquants

Si quelqu'un veut attaquer un site Web, il d'abord clarifie quel logiciel y fonctionne. Si les en-têtes nomment librement les versions, cet effort s'avère inutile — l'affectation aux failles connues devient une simple recherche. Ici aussi le contrôle sépare clairement : un en-tête de version visible prouve la visibilité, pas la vulnérabilité. Qu'une version de logiciel nommée ait réellement une faille exploitable, le constat ne le dit pas, et le contrôle n'enquête pas non plus là-dessus. Dans l'évaluation, la signature de serveur cachée compte pour 20 sur 100 points — un petit élément mais facile à recueillir, car l'éteindre ne coûte généralement rien en fonction.

L'hébergeur ou l'agence éteint la signature

L'auto-information des en-têtes peut être supprimée ou réduite au simple nom du produit dans la configuration du serveur. Pour l'espace Web loué, l'hébergeur s'en charge — une brève demande au support suffit généralement. Si votre agence exploite le serveur, la manipulation appartient à sa routine de maintenance. Les sites Web chez les fournisseurs de constructeurs échappent à votre influence; là, le fournisseur seul décide de la configuration du serveur. La manipulation est petite et ne coûte généralement rien en fonction — elle appartient à chaque routine de maintenance.

  • Demandez à votre hébergeur ou à votre agence d'éteindre les spécifications de version dans les en-têtes de réponse.
  • Demandez à votre hébergeur ou à votre agence d'éteindre les spécifications de version dans les en-têtes de réponse.
  • Après chaque migration de serveur ou mise à jour majeure, vérifiez si les en-têtes nomment à nouveau des versions — les paramètres par défaut aiment revenir.
  • Documentez clairement la responsabilité : la maintenance du serveur appartient à un contrat de maintenance, pas à un appel.

Deutsche Fassung dieser Seite