CHECKCYBER

Masquer les versions logicielles (Server, X-Powered-By)

À chaque réponse, votre serveur ajoute des en-têtes techniques. Par défaut, beaucoup y inscrivent le nom et la version exacte des logiciels qui tournent : Server: Apache/2.4.29 (Ubuntu), X-Powered-By: PHP/7.4.3, X-AspNet-Version: 4.0.30319… Cette information n'apporte strictement rien à vos visiteurs, mais elle constitue un cadeau pour quiconque prépare une attaque.

Avec un numéro de version précis, un attaquant — ou plus souvent un robot automatisé — sait immédiatement quelles vulnérabilités connues (CVE) tenter contre votre installation, sans tâtonner. Masquer ces bannières ne corrige aucune faille en soi, mais ralentit considérablement le ciblage de masse et vous fait sortir des listes de cibles « faciles ».

Pourquoi masquer ces bannières

La fuite de version relève de ce qu'on appelle la « reconnaissance » : la phase où un attaquant cartographie sa cible avant d'agir. Les scanners automatisés qui parcourent Internet en permanence cherchent précisément ces bannières pour dresser des listes de serveurs vulnérables à une faille donnée. Un serveur qui affiche PHP/7.4.3 (version en fin de vie) sera priorisé instantanément.

En réduisant cette information, vous n'êtes pas invisible, mais vous obligez l'attaquant à travailler à l'aveugle, ce qui décourage le ciblage opportuniste et automatisé qui représente la grande majorité des tentatives. CheckCyber ne signale la fuite que lorsqu'un numéro de version est réellement exposé, pas le simple nom du logiciel, qui est beaucoup moins exploitable.

Réduire les bannières

La version peut fuiter à plusieurs niveaux : le serveur web (Apache, nginx) et le langage (PHP). Traitez-les ensemble pour un résultat propre.

Apache — httpd.conf / .htaccess
# Dans la config principale (httpd.conf) si vous y avez accès :
ServerTokens Prod
ServerSignature Off

# Dans .htaccess, retirer X-Powered-By :
<IfModule mod_headers.c>
  Header always unset X-Powered-By
</IfModule>
nginx — nginx.conf
# Masque la version dans l’en-tête Server
server_tokens off;

# Retire X-Powered-By transmis par PHP-FPM
fastcgi_hide_header X-Powered-By;
PHP — php.ini
expose_php = Off

Cas particulier : l’hébergement mutualisé

Sur un mutualisé (type o2switch), vous n'avez pas toujours accès à httpd.conf ni à php.ini global. Deux solutions : le .htaccess pour retirer X-Powered-By (toujours possible), et un fichier php.ini ou .user.ini placé à la racine de votre site pour y mettre expose_php = Off. La directive ServerTokens, elle, dépend de l'hébergeur : si la bannière Server reste verbeuse, contactez son support, c'est un réglage côté serveur.

Pensez aussi aux en-têtes ajoutés par votre CMS ou vos extensions : WordPress, par exemple, ajoute une balise <meta name="generator" content="WordPress 6.x"> dans le HTML, à retirer via un thème enfant.

Vérifier le résultat

Relancez un audit CheckCyber, ou inspectez les en-têtes de réponse dans l'onglet Réseau du navigateur (ou avec curl -I https://votresite.fr). L'en-tête Server ne doit plus afficher de numéro de version, et X-Powered-By doit avoir disparu. Vérifiez aussi le code source HTML pour la balise generator de votre CMS.

[ FAQ // QUESTIONS FRÉQUENTES ]

Masquer la version suffit-il à me protéger ?

Non, c'est une mesure de réduction de surface, pas un correctif. L'essentiel reste de maintenir vos logiciels à jour : masquer la version d'un logiciel obsolète ne le rend pas sûr, cela retarde seulement sa découverte. Voyez-le comme un complément à une politique de mises à jour rigoureuse.

Est-ce de la « sécurité par l’obscurité » inutile ?

Partiellement, mais c'est une obscurité utile : elle ne remplace pas les correctifs, mais elle casse le ciblage automatisé de masse, qui repose justement sur l'identification rapide des versions. Le coût est nul et le bénéfice réel contre les robots.

Cela peut-il casser mon site ou mon référencement ?

Non. Ces en-têtes sont purement informatifs et n'ont aucun rôle fonctionnel. Les retirer n'a aucun impact sur l'affichage, les performances ou l'indexation par Google.

[ PASSEZ À L’ACTION ]

Votre site est-il concerné ?

Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.

▶ Auditer mon site

[ À LIRE AUSSI ]

[ CheckCyber // MIS À JOUR LE 2026-06-29 ]