Sécurité des communications
Vérification de l’en-tête HSTS (HTTP Strict Transport Security)
Apprenez ce qu’est l’en-tête HSTS, pourquoi il est essentiel pour forcer le HTTPS, et comment le configurer pour protéger vos visiteurs contre les attaques de type downgrade.
Ce que vérifie ce test
Ce test vérifie la présence de l’en-tête HTTP Strict-Transport-Security (HSTS). Cet en-tête force les navigateurs à se connecter exclusivement en HTTPS, même si l’utilisateur saisit une URL en HTTP. Il protège contre les attaques de type 'downgrade' et le détournement de connexion.
Notre recommandation
Ajoutez l’en-tête HSTS à votre configuration serveur avec une durée minimale de 31536000 secondes (1 an). Exemple pour Apache : 'Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"' ou pour Nginx : 'add_header Strict-Transport-Security max-age=31536000; includeSubDomains;'. Testez avec des outils en ligne pour vérifier la configuration.
Tests de sécurité