HTTP Strict Transport Security (HSTS)
Silktide vérifie que vos pages chiffrées indiquent aux navigateurs d’utiliser toujours la version sécurisée de votre site. Cette instruction, appelée Strict Transport Security, empêche les navigateurs d’établir la moindre connexion non chiffrée, même lorsqu’un visiteur saisit une adresse simple ou suit un ancien lien.
L’instruction est un envoyé avec chaque page via :
Strict-Transport-Security: max-age=31536000
Pourquoi c’est important
Même un site entièrement servi en HTTPS accepte généralement une première
requête non chiffrée : le visiteur tape example.com, le navigateur essaie
http:\/\/, et le serveur redirige vers https:\/\/. Ce seul saut non chiffré
suffit à un attaquant sur le même réseau pour intercepter la connexion et
maintenir le visiteur sur une version factice ou altérée du site — une
attaque de type man-in-the-middle.
Strict Transport Security (HSTS) comble cette lacune. Une fois que le
navigateur a vu l’en-tête, il met automatiquement à niveau toutes les
requêtes futures vers HTTPS, pendant la durée définie par max-age, de sorte
que la première requête vulnérable ne se reproduit plus.
Comment corriger
- Assurez-vous d’abord que l’ensemble de votre site fonctionne en HTTPS — une fois HSTS activé, les navigateurs refuseront totalement la version non chiffrée.
- Configurez votre serveur web, votre plateforme d’hébergement ou votre
pour envoyer l’en-tête
Strict-Transport-Securitysur toutes les réponses HTTPS. De nombreuses plateformes proposent un paramètre HSTS en un clic. - Définissez une valeur
max-agepertinente en secondes. Commencez petit (par exemple86400, un jour) si vous souhaitez une période d’essai, puis augmentez à un an (max-age=31536000) une fois en confiance. - Facultatif : ajoutez
includeSubDomainspour couvrir tous les sous-domaines, mais seulement si tous prennent en charge HTTPS.
Comment Silktide teste cela
- Vérifier que chaque page servie en HTTPS envoie un en-tête
Strict-Transport-Securityavec une valeur non vide. - Signaler la page si l’en-tête est absent.
- Les pages servies sur des connexions non chiffrées sont ignorées, car les navigateurs y ignorent cet en-tête — la sécurisation de ces pages est couverte par le contrôle Chiffrement SSL.
Dépannage
J’ai défini l’en-tête mais la vérification échoue toujours
Confirmez que l’en-tête est envoyé par les pages précisément analysées, et pas seulement par la page d’accueil. Vous pouvez voir les en-têtes de réponse d’une page dans les outils de développement de votre navigateur, onglet Réseau.
HSTS peut-il bloquer des visiteurs ?
Si vous activez HSTS puis cassez votre configuration HTTPS (par exemple, un
certificat expiré), les navigateurs qui se souviennent de l’en-tête refuseront
de revenir vers la version non chiffrée du site jusqu’à l’expiration de
max-age. C’est voulu — automatisez le renouvellement de vos certificats.