HSTS

L’en-tête HTTP Strict-Transport-Security (HSTS) est un mécanisme de sécurité qui force le navigateur à n’utiliser que des connexions HTTPS (chiffrées) pour communiquer avec un site web, pendant une durée définie.

Protection contre les attaques

Il protège notamment contre :

  • Les attaques de « downgrade » (rétrogradation) qui tentent de forcer une connexion sécurisée à revenir à une connexion HTTP non sécurisée.
  • Les fuites d’historique de navigation (un observateur réseau ne peut plus voir le chemin des URLs).
  • Le vol de cookies sur les requêtes HTTP.

HSTS Preload

Le préchargement est une fonctionnalité complémentaire qui inscrit le domaine dans une liste intégrée aux navigateurs (Chrome, Firefox, Safari, Edge). Cela permet de protéger les utilisateurs dès leur première visite, en évitant le problème de la première requête non sécurisée. L’inscription se fait via le site officiel hstspreload.org.

Conditions d’inscription

Pour être accepté dans la liste de préchargement, un site doit :

  • Servir un certificat valide.
  • Rediriger automatiquement le trafic HTTP vers HTTPS.
  • Être accessible en HTTPS pour tous les sous-domaines.
  • Servir l’en-tête HSTS avec les directives suivantes :
  • max-age d’au moins 1 an (31536000 secondes).
  • includeSubDomains (pour couvrir tous les sous-domaines).
  • preload (pour signaler la demande d’inscription).

Mise en garde : l’inscription à la liste de préchargement est une décision irréversible. La suppression est lente et complexe (elle peut prendre plusieurs mois), donc elle n’est recommandée que si vous êtes certain de pouvoir maintenir votre site et tous ses sous-domaines en HTTPS à long terme.

Les contenus de définition restent publics. Les ressources (outils, grilles, supports) liées à cette fiche sont disponibles dans l’espace membre.