En-têtes HTTP de sécurité : le minimum à configurer sur votre site
Les en-têtes HTTP de sécurité sont des instructions que votre serveur envoie au navigateur pour limiter certaines attaques. Ils sont invisibles pour le visiteur, rapides à mettre en place, et souvent absents des sites de PME. Voici les principaux, ce qu'ils protègent, et comment vérifier les vôtres.
Content-Security-Policy (CSP)
La CSP indique au navigateur quelles sources de scripts, styles et images sont autorisées. Bien configurée, elle bloque l'exécution de code injecté par un attaquant (injection de scripts). C'est l'en-tête le plus puissant et le plus délicat à régler : commencez en mode rapport pour observer sans rien casser, puis resserrez progressivement.
Strict-Transport-Security (HSTS)
HSTS force le navigateur à n'utiliser que le HTTPS pour votre domaine, même si quelqu'un tape une adresse en http. Cela empêche un attaquant d'intercepter la première connexion. Activez-le seulement quand tout votre site est servi en HTTPS sans erreur de certificat.
X-Content-Type-Options
Avec la valeur nosniff, cet en-tête empêche le navigateur de deviner le type d'un fichier. Sans lui, un fichier déposé par un utilisateur peut être interprété comme un script. Une ligne à ajouter, un risque en moins.
Referrer-Policy et Permissions-Policy
Le premier contrôle les informations envoyées quand un visiteur quitte votre site vers un autre. Le second limite l'accès des pages à des fonctionnalités sensibles comme la caméra ou la géolocalisation. Deux réglages simples qui réduisent votre surface d'exposition et protègent la vie privée de vos visiteurs.
Les cookies aussi méritent de l'attention
Un cookie de session devrait porter les attributs Secure, HttpOnly et SameSite. Ils empêchent respectivement l'envoi en clair, la lecture par un script et l'usage du cookie depuis un autre site. La plupart des frameworks le proposent en une option de configuration.
Comment vérifier vos en-têtes
Vous pouvez inspecter les en-têtes d'une page dans l'onglet réseau des outils de développement de votre navigateur, ou via un scan automatisé qui les contrôle d'un coup et signale les manques. Un audit de sécurité passif fait exactement cela : il liste les en-têtes absents ou mal réglés, classés par criticité, sans toucher à votre site.
Un chantier rapide, un gain durable
La plupart de ces en-têtes s'ajoutent en quelques lignes dans la configuration du serveur ou du framework. Le rapport effort sur protection est très favorable. Si vous voulez un état des lieux clair de ce qui manque, lancez un audit de sécurité de votre site, puis traitez les points par ordre de gravité. Et parce qu'un site de confiance se joue aussi sur l'expérience, gardez un œil sur la conformité et l'accessibilité de vos pages.