Cinq lignes de configuration, plusieurs risques fermés
Les en-têtes de sécurité sont la partie la plus rentable d'un durcissement de site. Certains pourtant ne sont pas activés par défaut.
Le plus rentable du durcissement
Il existe une dizaine de mesures de sécurité sur un site web. La plupart demande des heures, un budget, une refonte. Les en-têtes HTTP en demandent cinq, sont réversibles, et ne cassent rien quand ils sont bien choisis. Pour un site qui n'en a aucun, c'est le meilleur rapport effort/sécurité disponible.
Le problème : ils sont invisibles. Rien ne se voit à l'écran, aucune alerte ne se déclenche, et le site fonctionne parfaitement sans eux. On peut donc en manquer pendant des années sans s'en apercevoir.
Les cinq qui comptent
Je n'en présente que cinq, parce que ce sont celles qui rendent service immédiatement à un site de PME ou d'association. Les autres existent, mais leur effet est plus marginal sur ce type de site.
- Strict-Transport-Security : oblige le navigateur à utiliser HTTPS pendant un an
- Content-Security-Policy : liste ce que la page a le droit de charger
- X-Frame-Options : interdit l'inclusion de votre site dans une iframe
- Referrer-Policy : contrôle ce que votre site transmet quand on clique ailleurs
- Permissions-Policy : coupe caméra, micro et géolocalisation par défaut
HSTS est le plus sous-estimé. Une fois activé, le navigateur refuse d'aller en HTTP sur votre site pendant la durée indiquée — ce qui neutralise une attaque classique : le réseau Wi-Fi du café qui intercepte le trafic non chiffré.
X-Frame-Options paraît anecdotique, il ne l'est pas : sans lui, n'importe qui peut intégrer votre site dans une iframe et y superposer un formulaire transparent pour voler ce que vos visiteurs tapent. C'est du clickjacking, et cela se fait sur des sites réels.
→ Vous ne savez pas si votre site en a ? Je le vérifie en deux minutes et je vous rends le résultat, sans jargon. Demandez-le.
Celui qui demande de la prudence : Content-Security-Policy
La CSP est la plus efficace et la plus risquée. Elle se déclare ainsi : le navigateur n'autorise que les sources explicitement listées. Une feuille de style servie depuis votre domaine, les images, et c'est tout.
Le risque est concret : si votre site charge une police depuis un service externe ou une vidéo d'un lecteur tiers, la politique doit le prévoir, sinon tout se casse —images et scripts compris. La bonne pratique consiste à commencer en mode rapport uniquement, à regarder ce qui est réellement chargé, puis à durcir progressivement.
Je le dis clairement : mal écrite, une CSP casse un site plus sûrement qu'aucune attaque ne le ferait. C'est pourquoi elle se déploie en observation d'abord, jamais en remplacement du site du jour au lendemain.
L'effet sur la performance et le référencement
HSTS fait gagner quelque chose de rare : la négociation TLS disparaît des requêtes suivantes. On gagne un aller-retour sur chaque chargement. Minuscule, mais gratuit.
CSP protège aussi la réputation du domaine. Si votre site est compromis et sert du contenu malveillant, une politique stricte limite fortement ce qu'un attaquant peut injecter. C'est de la résilience, pas du blocage : on ne peut pas empêcher l'intrusion, mais on peut empêcher qu'elle aille loin.
→ Si vous voulez que ces cinq lignes soient posées, correctement testées, et que quelqu'un surveille ce qui casse : parlons-en. C'est un travail d'une demi-journée, pas d'un chantier.