·10 min de lecture

En-têtes de sécurité HTTP expliqués : comment les sites décrochent la note A

HSTS, Content-Security-Policy, X-Frame-Options et plus — ce contre quoi chaque en-tête de sécurité protège, comment ils s’additionnent en une note de sécurité et comment les inspecter sur n’importe quel site.

T.LY — official URL shortener partner of Redirect Radar
T.LYPartenaire officiel · La plateforme tout-en-un de raccourcissement d’URL et de QR codes.
20 % de réduction — premier mois ou abonnement annuelProfiter de 20 % de réduction

Pourquoi les en-têtes de réponse sont un signal de sécurité

Avant qu’une page n’affiche un seul pixel, le serveur a déjà indiqué à votre navigateur à quel point lui faire confiance. Les en-têtes de réponse HTTP sont des instructions : la connexion doit-elle rester chiffrée, quels scripts sont autorisés à s’exécuter, la page peut-elle être intégrée en frame par d’autres sites. Deux pages peuvent sembler identiques à l’écran alors que l’une est blindée et l’autre grande ouverte — la différence tient à une poignée de lignes d’en-têtes.

C’est pourquoi Redirect Radar condense les en-têtes en une seule note de sécurité de A à F pour chaque étape qu’il trace : la note compresse plusieurs contrôles techniques en un signal lisible d’un coup d’œil.

AHTTPS + tous lesen-têtes clés en placeBpresque tout est défini,lacunes mineuresCcertains en-têtesimportants manquentDseulement le strictminimumFHTTP en clair ouaucune protection
L’échelle de sécurité A–F : ce que chaque note dit approximativement d’une étape.

Les en-têtes qui font bouger la note

Strict-Transport-Security (HSTS)

Indique au navigateur : ne parle plus jamais à ce domaine en HTTP en clair. Une fois vu, le navigateur bascule chaque requête future en HTTPS avant même qu’elle ne quitte la machine, ce qui tue les attaques de type SSL-stripping sur les Wi-Fi publics. La valeur max-age définit la durée de la promesse — un an ou plus est la norme.

strict-transport-security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

L’en-tête la plus puissante et la plus complexe. Une CSP liste d’où les scripts, styles, images et frames peuvent se charger, de sorte qu’une balise script injectée depuis une origine non fiable refuse tout simplement de s’exécuter. C’est la principale défense contre le cross-site scripting (XSS) et l’exfiltration de données via du balisage injecté.

content-security-policy: default-src 'self'; script-src 'self'

X-Frame-Options / frame-ancestors

Contrôle si la page peut être intégrée dans une iframe. Sans elle, un attaquant peut superposer votre formulaire de connexion dans sa propre page et voler des clics — la classique attaque de clickjacking. Les sites modernes expriment la même règle via la directive frame-ancestors de la CSP ; l’en-tête historique protège encore les navigateurs plus anciens.

x-frame-options: DENY

X-Content-Type-Options

Un seul mot : nosniff. Il interdit aux navigateurs de deviner le type d’un fichier, de sorte qu’une image téléversée contenant secrètement du JavaScript ne peut pas être exécutée comme un script. Peu coûteux à définir, sans inconvénient.

x-content-type-options: nosniff

Referrer-Policy

Détermine quelle part de l’URL courante fuit vers des tiers lorsque vous suivez un lien ou chargez une ressource. Sans elle, des URL complètes — y compris des jetons dans les query strings — peuvent finir dans les analytiques de quelqu’un d’autre. strict-origin-when-cross-origin est le choix équilibré le plus courant.

referrer-policy: strict-origin-when-cross-origin

Permissions-Policy

Un coupe-circuit pour les fonctionnalités sensibles du navigateur — caméra, microphone, géolocalisation, paiement. Déclarer camera=(), microphone=(), geolocation=() signifie que ni votre page ni aucun tiers intégré ne peut demander ces capteurs.

permissions-policy: camera=(), microphone=(), geolocation=()

Comment les en-têtes s’additionnent en une note

Aucun en-tête seul ne rend un site sûr — la note reflète l’ensemble. HTTPS est la fondation : sans lui, les en-têtes voyagent sur un canal que n’importe qui sur le réseau peut réécrire, donc les étapes en HTTP en clair obtiennent de mauvaises notes quoi qu’il arrive. Par-dessus, chaque en-tête présent ferme une faille spécifique.

https enforcedhstscontent-security-policyx-frame-optionsx-content-type-optionsreferrer-policy
À titre indicatif : les signaux qui pèsent le plus dans le calcul d’une note de sécurité.

Inspectez les en-têtes de n’importe quel lien

Pas besoin d’un scanner séparé pour les lire. Ouvrez Redirect Radar sur n’importe quelle page — ou tracez un lien court — et chaque étape affiche ses en-têtes de réponse complets à côté de son code de statut, avec la note résultante juste à côté. strict-transport-security manquant ? Une valeur x-frame-options inattendue ? Vous le voyez dans le même panneau que la chaîne de redirection.

C’est particulièrement révélateur en milieu de chaîne : les domaines de tracking et les redirections publicitaires ont souvent des jeux d’en-têtes bien plus faibles que la destination finale, et la note rend cet écart visible d’un coup d’œil.

Vous partagez vos propres liens ? T.LY les garde propres et HTTPS d’abord. Créez un lien court avec T.LY, puis tracez-le dans Redirect Radar pour vérifier la note que votre audience obtient réellement. Commencer avec T.LY et profitez de 20 % de réduction sur le premier mois ou un abonnement annuel avec le code

Conclusion

Les en-têtes de sécurité sont de petites lignes de texte à l’impact démesuré : HSTS verrouille le chiffrement, CSP désamorce les scripts injectés, les en-têtes de frame stoppent le clickjacking, et les politiques de sniffing, de référent et de permissions ferment des fuites plus discrètes. Les sites qui les définissent méritent leur A ; ceux qui les ignorent parient que leurs utilisateurs ne remarqueront rien. Maintenant, vous pouvez vérifier — étape par étape, en-tête par en-tête.