Aller au contenu
SilktideAide

HTTP Strict Transport Security (HSTS)

Silktide vérifie que vos pages chiffrées indiquent aux navigateurs d’utiliser toujours la version sécurisée de votre site. Cette instruction, appelée Strict Transport Security, empêche les navigateurs d’établir la moindre connexion non chiffrée, même lorsqu’un visiteur saisit une adresse simple ou suit un ancien lien.

L’instruction est un envoyé avec chaque page via :

Strict-Transport-Security: max-age=31536000

Pourquoi c’est important

Même un site entièrement servi en HTTPS accepte généralement une première requête non chiffrée : le visiteur tape example.com, le navigateur essaie http:\/\/, et le serveur redirige vers https:\/\/. Ce seul saut non chiffré suffit à un attaquant sur le même réseau pour intercepter la connexion et maintenir le visiteur sur une version factice ou altérée du site — une attaque de type man-in-the-middle.

Strict Transport Security (HSTS) comble cette lacune. Une fois que le navigateur a vu l’en-tête, il met automatiquement à niveau toutes les requêtes futures vers HTTPS, pendant la durée définie par max-age, de sorte que la première requête vulnérable ne se reproduit plus.

Comment corriger

  1. Assurez-vous d’abord que l’ensemble de votre site fonctionne en HTTPS — une fois HSTS activé, les navigateurs refuseront totalement la version non chiffrée.
  2. Configurez votre serveur web, votre plateforme d’hébergement ou votre pour envoyer l’en-tête Strict-Transport-Security sur toutes les réponses HTTPS. De nombreuses plateformes proposent un paramètre HSTS en un clic.
  3. Définissez une valeur max-age pertinente en secondes. Commencez petit (par exemple 86400, un jour) si vous souhaitez une période d’essai, puis augmentez à un an (max-age=31536000) une fois en confiance.
  4. Facultatif : ajoutez includeSubDomains pour couvrir tous les sous-domaines, mais seulement si tous prennent en charge HTTPS.

Comment Silktide teste cela

  1. Vérifier que chaque page servie en HTTPS envoie un en-tête Strict-Transport-Security avec une valeur non vide.
  2. Signaler la page si l’en-tête est absent.
  3. Les pages servies sur des connexions non chiffrées sont ignorées, car les navigateurs y ignorent cet en-tête — la sécurisation de ces pages est couverte par le contrôle Chiffrement SSL.

Dépannage

J’ai défini l’en-tête mais la vérification échoue toujours

Confirmez que l’en-tête est envoyé par les pages précisément analysées, et pas seulement par la page d’accueil. Vous pouvez voir les en-têtes de réponse d’une page dans les outils de développement de votre navigateur, onglet Réseau.

HSTS peut-il bloquer des visiteurs ?

Si vous activez HSTS puis cassez votre configuration HTTPS (par exemple, un certificat expiré), les navigateurs qui se souviennent de l’en-tête refuseront de revenir vers la version non chiffrée du site jusqu’à l’expiration de max-age. C’est voulu — automatisez le renouvellement de vos certificats.

En savoir plus

Dernière mise à jour

Cette page vous a-t-elle été utile ?

HTTP Strict Transport Security (HSTS) | Centre d’aide Silktide