Cette traduction n’a pas encore été relue par la rédaction. La version allemande fait foi. Deutsche Fassung →
Indexierung
Quels en-têtes de sécurité un serveur web doit-il envoyer ?
En-têtes qui donnent au navigateur des règles de protection — les plus importantes : Strict-Transport-Security (force la connexion chiffrée), Content-Security-Policy (limite les sources d'où les scripts peuvent charger), X-Content-Type-Options (empêche la réinterprétation des types de fichiers), X-Frame-Options ou frame-ancestors (empêche l'intégration dans des pages externes) et Referrer-Policy (limite ce qui est transmis lors de la sortie de la page). Notre contrôle lit les en-têtes de réponse de votre site web et indique quelles règles de protection manquent.
Des règles de protection que le navigateur impose
Les en-têtes de sécurité sont des instructions du serveur au navigateur : connecte-toi uniquement de manière chiffrée. N'exécute que les scripts de ces sources. Ne réinterprète pas les fichiers. Ne permets pas que cette page soit intégrée dans des cadres externes. Le navigateur impose ces règles au visiteur — elles fonctionnent donc même si quelque chose d'autre se passe mal ailleurs, par exemple si un script externe est introduit. La mise à niveau se fait dans la configuration du serveur et ne modifie pas le site web lui-même.
Pourquoi c'est aussi un sujet de découvrabilité
Les moteurs de recherche évaluent de plus en plus les sites web selon des signaux de confiance, et la pratique de sécurité en fait partie. Plus important encore, il y a l'effet indirect : un site web dans lequel du code extérieur pénètre en raison d'une règle de protection manquante peut être classé comme dangereux par les moteurs de recherche et accompagné d'avertissements — le plus grand dommage possible en termes de visibilité. Les en-têtes sont l'assurance la moins chère contre cela.
Ce que le contrôle mesure exactement
Le contrôle lit les en-têtes de réponse HTTP des pages mesurées et les compare à la liste des en-têtes de protection. Le rapport énumère les manquants — comme une liste de travail concrète pour la configuration du serveur. Ce qui est évalué, c'est la présence ; l'ajustement fin d'une politique de sécurité du contenu au site web spécifique reste une tâche d'assistance technique, car une règle trop stricte peut casser des fonctionnalités.
- Complétez les en-têtes manquants dans la configuration du serveur web (nginx, Apache) ou dans le panneau d'administration de l'hébergeur.
- Commencez par les en-têtes non critiques : X-Content-Type-Options, Referrer-Policy et X-Frame-Options ne cassent pratiquement jamais rien.
- D'abord, introduisez une politique de sécurité du contenu en mode observation (Report-Only), puis activez-la.
- Définissez Strict-Transport-Security uniquement quand l'ensemble du site web est accessible de manière permanente et chiffrée.