HTTP Strict Transport Security (HSTS) expliqué
HTTP Strict Transport Security (HSTS) est un en-tête de réponse qui indique aux navigateurs de ne jamais se connecter à votre site autrement qu’en HTTPS. Une fois vu, le navigateur refuse les connexions en HTTP simple vers votre domaine pendant toute la durée de la politique.
Ce que c’est
HSTS se transmet via l’en-tête Strict-Transport-Security, p. ex. max-age=31536000; includeSubDomains; preload. max-age indique combien de temps (en secondes) le navigateur retient la règle.
Après la première visite en HTTPS, le navigateur bascule automatiquement chaque requête suivante en HTTPS : l’utilisateur ne peut pas atteindre par accident la version non sécurisée, et un attaquant ne peut pas rétrograder la connexion vers HTTP.
Pourquoi ça compte
Sans HSTS, la première requête d’un utilisateur (quand il tape votredomaine.com) passe en HTTP simple et peut être interceptée avant même que votre redirection vers HTTPS ne se produise — l’attaque classique de SSL stripping.
Une politique HSTS faible affaiblit la protection : un max-age court réduit la fenêtre d’application, et omettre includeSubDomains laisse chaque sous-domaine exposé à la rétrogradation.
Comment corriger
Utilisez un max-age long (un an), couvrez les sous-domaines et activez le preloading.
Strict-Transport-Security: max-age=31536000; includeSubDomains; preloadN’ajoutez includeSubDomains et preload qu’une fois que chaque sous-domaine sert un HTTPS valide — sinon, vous risquez de bloquer l’accès à des sous-domaines qui ne sont pas prêts.
Une fois que votre en-tête contient 'preload', soumettez votre domaine sur hstspreload.org pour que les navigateurs imposent le HTTPS dès la toute première visite.
FAQ
Quel max-age dois-je utiliser ?
Au moins 15552000 (6 mois) ; 31536000 (1 an) est la recommandation courante et une exigence pour la liste preload.
HSTS peut-il me bloquer l’accès à mon propre site ?
Seulement si vous devez plus tard servir en HTTP ou si vous avez un sous-domaine sans HTTPS. Testez soigneusement avant d’activer includeSubDomains ou preload.
Votre app est-elle concernée ?
AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.
Scanner mon app gratuitementGuides liés
Pourquoi votre site a besoin d’une redirection HTTP→HTTPS
Ne laissez pas la porte non sécurisée ouverte.
Content-Security-Policy (CSP) : ce que c’est et comment en ajouter une
L’en-tête qui empêche les scripts injectés de s’exécuter.
Les attributs de cookies Secure, HttpOnly et SameSite
Trois attributs qui empêchent le vol des cookies de session.