Guides
Auditer les en-têtes HTTP de sécurité
Les en-têtes réduisent certains risques mais ne prouvent pas la sécurité globale.
Commencez par HTTPS, puis CSP, anti-cadrage, nosniff et référent; une absence demande revue, elle ne prouve pas une compromission.
Sécuriser la couche de transport avec HTTPS et HSTS
Acheminez l'ensemble du trafic public via HTTPS avec des certificats valides et surveillés. Déployez l'en-tête Strict-Transport-Security avec une durée positive (telle que max-age=31536000). Évitez impérativement max-age=0, qui réinitialise immédiatement la politique HSTS (RFC 6797) et désactive la protection pour les visites ultérieures.
Définir une politique de sécurité de contenu restrictive (CSP)
Configurez votre Content-Security-Policy par les en-têtes HTTP de réponse pour restreindre l'exécution de scripts et le chargement de ressources tierces. Proscrivez les directives vulnérables comme 'unsafe-inline' et 'unsafe-eval' au profit de nonces ou de condensats cryptographiques, et encadrez l'intégration de frames.
Prévenir le détournement de clic et le reniflage MIME
Paramétrez la directive frame-ancestors dans votre CSP (et l'en-tête X-Frame-Options: DENY pour les anciens navigateurs) afin d'interdire l'intégration hostile de votre site dans des iframes externes. Imposez X-Content-Type-Options: nosniff pour obliger les navigateurs à respecter les types MIME déclarés.
Mettre en place l'isolation Cross-Origin et les en-têtes de confidentialité
L'obtention d'une véritable isolation cross-origin nécessite impérativement la présence conjointe de Cross-Origin-Opener-Policy: same-origin et de Cross-Origin-Embedder-Policy: require-corp (ou credentialless). Complétez par Referrer-Policy: strict-origin-when-cross-origin et une Permissions-Policy limitant les fonctionnalités superflues.
Exposer en toute transparence les limites du contrôle d'en-têtes
L'inspection des en-têtes de réponse constitue un volet essentiel de la défense en profondeur, mais ne remplace en aucun cas un test d'intrusion. Les failles applicatives, la sécurité des bases de données, l'authentification et la logique métier requièrent des audits de sécurité dédiés et approfondis.