Tous les guides
Sévérité ÉlevéeEn-têtes de sécurité

HTTP Strict Transport Security (HSTS) expliqué

HTTP Strict Transport Security (HSTS) est un en-tête de réponse qui indique aux navigateurs de ne jamais se connecter à votre site autrement qu’en HTTPS. Une fois vu, le navigateur refuse les connexions en HTTP simple vers votre domaine pendant toute la durée de la politique.

Ce que c’est

HSTS se transmet via l’en-tête Strict-Transport-Security, p. ex. max-age=31536000; includeSubDomains; preload. max-age indique combien de temps (en secondes) le navigateur retient la règle.

Après la première visite en HTTPS, le navigateur bascule automatiquement chaque requête suivante en HTTPS : l’utilisateur ne peut pas atteindre par accident la version non sécurisée, et un attaquant ne peut pas rétrograder la connexion vers HTTP.

Pourquoi ça compte

Sans HSTS, la première requête d’un utilisateur (quand il tape votredomaine.com) passe en HTTP simple et peut être interceptée avant même que votre redirection vers HTTPS ne se produise — l’attaque classique de SSL stripping.

Une politique HSTS faible affaiblit la protection : un max-age court réduit la fenêtre d’application, et omettre includeSubDomains laisse chaque sous-domaine exposé à la rétrogradation.

Comment corriger

Envoyez un en-tête solide

Utilisez un max-age long (un an), couvrez les sous-domaines et activez le preloading.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Vérifiez d’abord que tout est en HTTPS

N’ajoutez includeSubDomains et preload qu’une fois que chaque sous-domaine sert un HTTPS valide — sinon, vous risquez de bloquer l’accès à des sous-domaines qui ne sont pas prêts.

Soumettez votre domaine à la liste preload

Une fois que votre en-tête contient 'preload', soumettez votre domaine sur hstspreload.org pour que les navigateurs imposent le HTTPS dès la toute première visite.

FAQ

Quel max-age dois-je utiliser ?

Au moins 15552000 (6 mois) ; 31536000 (1 an) est la recommandation courante et une exigence pour la liste preload.

HSTS peut-il me bloquer l’accès à mon propre site ?

Seulement si vous devez plus tard servir en HTTP ou si vous avez un sous-domaine sans HTTPS. Testez soigneusement avant d’activer includeSubDomains ou preload.

Votre app est-elle concernée ?

AppSafe détecte ce problème et des dizaines d’autres en un seul scan gratuit.

Scanner mon app gratuitement