Passer au contenu
SilktideAide

---\ntitle: Cookies sécurisés\ncheck: secure-cookies\nnavHidden: true\ncategory: Sécurité\ncreated: 2026-07-16T02:59:36Z\nupdated: 2026-08-23T19:10:16Z\n---\n\n# Cookies sécurisés\n\nSilktide examine les témoins (cookies) que vos pages définissent et signale ceux qui peuvent transiter sur une connexion non chiffrée. Les témoins devraient être limités aux connexions chiffrées afin qu’ils ne puissent pas être interceptés en transit.\n\nUn est restreint en ajoutant l’attribut Secure lorsqu’il est défini :\n\ntext\nSet-Cookie: session=abc123; Secure; HttpOnly\n\n\n## Pourquoi c’est important\n\nLes témoins contiennent souvent les clés de la session d’un visiteur — la preuve qu’il est connecté. Un témoin sans l’attribut Secure est envoyé avec toute requête correspondante, y compris celles en http:\/\/ simple, où toute personne sur le trajet réseau peut le lire. Un attaquant qui capture un témoin de session peut usurper l’identité de ce visiteur sans jamais connaître son mot de passe.\n\nMême sur un site entièrement servi en , une seule requête non chiffrée — un ancien lien, une adresse tapée — suffit pour divulguer un témoin non sécurisé. L’attribut Secure fait en sorte que le navigateur n’envoie jamais le témoin avec des requêtes non chiffrées.\n\n## Comment corriger\n\n1. Pour les témoins définis par votre propre code, ajoutez l’attribut Secure (et généralement HttpOnly, qui masque aussi le témoin aux scripts) :\n\ntext\nSet-Cookie: session=abc123; Secure; HttpOnly\n\n\n La plupart des cadres (frameworks) Web offrent un réglage qui applique cela à tous les témoins.\n\n2. Pour les témoins définis par des outils tiers (analytique, clavardage, intégrations), vérifiez la configuration de l’outil pour une option de témoins sécurisés ou mettez-le à jour vers une version récente — les versions modernes de la plupart des services populaires définissent Secure par défaut.\n3. Si un témoin tiers ne peut pas être sécurisé et que vous acceptez le risque — par exemple, un témoin de suivi ne contenant rien de sensible — vous pouvez la détection pour ce témoin.\n\n## Comment Silktide procède\n\n1. Charger chaque page dans un navigateur et enregistrer chaque témoin défini, que ce soit par le serveur ou par des scripts.\n2. Vérifier la présence de l’attribut Secure pour chaque témoin.\n3. Signaler chaque témoin nommé qui en est dépourvu.\n\n## Dépannage\n\n### Le témoin signalé appartient à un service tiers\n\nVous contrôlez toujours si ce service s’exécute sur vos pages, mais pas toujours la façon dont il définit ses témoins. Consultez d’abord les paramètres et la documentation du service pour trouver une option de témoins sécurisés; si elle n’existe pas, déterminez si le contenu du témoin est suffisamment sensible pour poser problème et, si ce n’est pas le cas, approuvez la détection.\n\n### Le témoin ne contient rien de sensible\n\nL’attribut Secure ne coûte rien sur un site HTTPS; c’est donc une bonne pratique même pour des témoins inoffensifs. Mais si vous ne pouvez pas contrôler le témoin et que son contenu est réellement trivial, approuver la détection est raisonnable.\n\n## En savoir plus\n\n- En-tête Set-Cookie (MDN)\n- Utiliser les témoins HTTP (MDN)\n- Chiffrement SSL\n- Témoins\n

Dernière mise à jour

Cette page vous a-t-elle été utile?