À quoi servent les en-têtes de sécurité HTTP ?
En bref
Les en-têtes de sécurité HTTP sont des instructions envoyées par le serveur au navigateur pour restreindre ce qu'une page a le droit de faire. Ils imposent la connexion chiffrée, limitent les scripts autorisés, empêchent l'affichage du site dans un cadre étranger et réduisent les informations transmises aux tiers. Ils se règlent côté serveur, sans modifier le site.
Chaque page envoyée par votre serveur est accompagnée d'informations invisibles appelées en-têtes. Certaines servent à donner des consignes de sécurité au navigateur du visiteur. Bien réglées, elles ferment des catégories entières d'abus sans toucher au contenu du site. Elles ne coûtent rien d'autre que du temps de configuration.
Imposer la connexion chiffrée
L'en-tête Strict-Transport-Security, souvent abrégé HSTS, indique au navigateur de n'utiliser que des connexions chiffrées avec votre domaine, pendant une durée que vous fixez. Même si un visiteur tape votre adresse sans préciser le protocole, son navigateur passera directement en HTTPS, sans première requête en clair susceptible d'être détournée.
Une précaution : activez-le une fois que tout le site, sous-domaines compris, fonctionne correctement en chiffré. Commencez par une durée courte, puis allongez-la.
Limiter ce que la page peut charger
La politique de sécurité du contenu, Content-Security-Policy, déclare les sources autorisées pour les scripts, les images, les polices et les feuilles de style. Tout ce qui vient d'ailleurs est refusé par le navigateur. Si un script étranger est introduit dans une page, il ne s'exécute pas.
C'est l'en-tête le plus puissant, et le plus délicat à écrire : une règle trop stricte casse des fonctions, une règle trop permissive ne protège plus. La méthode habituelle consiste à démarrer en mode observation, qui signale les blocages sans les appliquer, à corriger la liste, puis à activer réellement la politique.
Les autres en-têtes utiles
| En-tête | Ce qu'il empêche |
|---|---|
X-Content-Type-Options | Que le navigateur devine le type d'un fichier et l'interprète autrement que prévu. |
Referrer-Policy | Que l'adresse complète de la page quittée, parfois porteuse d'informations, soit transmise au site suivant. |
Permissions-Policy | Que la page accède sans raison à la caméra, au micro ou à la position du visiteur. |
Directive frame-ancestors | Que votre site soit affiché dans un cadre sur une page étrangère, technique utilisée pour faire cliquer un visiteur à son insu. |
Ce que ces en-têtes ne font pas
Ils agissent dans le navigateur du visiteur. Ils ne corrigent ni une faille du serveur, ni un contrôle d'accès défaillant, ni une extension obsolète. Un site dont l'administration est mal protégée reste vulnérable, quelle que soit la qualité de ses en-têtes. Ils constituent une couche supplémentaire, très rentable, mais une couche parmi d'autres.
Comment les mettre en place
- Faire l'état des lieux : les outils de développement du navigateur affichent les en-têtes reçus pour chaque page.
- Commencer par les réglages sans effet de bord : type de contenu, politique de référent, restriction d'affichage en cadre.
- Vérifier le chiffrement avant d'activer HSTS, y compris sur les sous-domaines. Notre article sur la vérification du certificat HTTPS détaille ce contrôle.
- Construire la politique de contenu en mode observation, sur quelques semaines, pour recenser les sources réellement utilisées.
- Tester l'ensemble du parcours : formulaires, paiement, mesure d'audience, outils intégrés.
- Revérifier après chaque évolution : un nouvel outil ajouté sur le site suppose souvent une mise à jour de la politique.
Ces réglages se font dans la configuration du serveur ou de l'hébergement, sans modifier le contenu du site. NexSecure les met en place et les maintient dans le cadre de l'hébergement web.
Questions fréquentes
Ces en-têtes ralentissent-ils le site ?
Non, leur poids est négligeable. Une politique de sécurité du contenu mal écrite peut en revanche bloquer un script utile et donner l'impression d'un dysfonctionnement, d'où l'intérêt de la phase d'observation avant activation.
Qui doit s'en occuper ?
Celui qui gère la configuration du serveur ou de l'hébergement, en lien avec la personne qui connaît les outils intégrés au site. Les deux compétences sont nécessaires pour écrire une politique de contenu exacte.
Comment vérifier qu'ils sont bien présents ?
Les outils de développement du navigateur affichent les en-têtes de réponse de chaque page. Des services en ligne publient aussi une analyse. Vérifiez plusieurs pages, car la configuration peut différer selon les sections du site.
Faut-il aussi les appliquer à une API ?
Certains oui, notamment ceux qui concernent le chiffrement et le type de contenu. D'autres n'ont pas de sens hors d'un navigateur. Une interface de programmation demande surtout un contrôle d'accès et une limitation du débit.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet