HSTS (Strict-Transport-Security) : qu'est-ce que c'est et comment l'activer
HSTS (HTTP Strict Transport Security) est un en-tête de réponse qui donne un ordre simple et puissant au navigateur : « pour ce domaine, n'utilise plus jamais HTTP, uniquement HTTPS ». Une fois cet ordre reçu et mémorisé, le navigateur refuse catégoriquement toute connexion non chiffrée vers votre site, même si l'utilisateur tape http:// ou clique sur un vieux lien.
HSTS ferme une fenêtre de vulnérabilité précise mais réelle : celle qui existe lors de la toute première requête, avant que votre redirection HTTP→HTTPS n'ait eu le temps d'agir. C'est l'aboutissement logique d'une migration HTTPS, à activer une fois que tout le reste est en place.
À quoi sert le HSTS ?
Même avec une redirection HTTP→HTTPS parfaitement configurée, la toute première requête d'un visiteur part en clair : il tape « exemple.com », le navigateur tente http:// puis suit votre redirection. Pendant ce bref instant, un attaquant sur le réseau peut intercepter cette requête initiale et empêcher la bascule vers HTTPS — c'est l'attaque par « SSL stripping ».
Avec HSTS, le navigateur mémorise qu'il doit forcer HTTPS pour ce domaine pendant une durée donnée (max-age). Dès la deuxième visite, il n'émet plus aucune requête HTTP : la fenêtre d'interception disparaît entièrement. C'est donc une protection qui se renforce avec la fidélité de vos visiteurs.
Comprendre les trois options
max-age (en secondes) indique combien de temps le navigateur doit se souvenir de forcer HTTPS. includeSubDomains étend la règle à tous vos sous-domaines (blog., boutique.…) : très protecteur, mais à n'activer que si chacun d'eux est bien en HTTPS. preload demande l'inscription de votre domaine dans une liste codée en dur directement dans les navigateurs : la protection s'applique alors dès la toute première visite, avant même le premier contact.
Ces options se cumulent par puissance croissante… et par engagement croissant. Plus elles sont fortes, plus un retour en arrière est difficile.
Comment l'activer correctement
Règle d'or : activez HSTS uniquement quand HTTPS fonctionne parfaitement partout, certificat et redirection compris. Une fois l'en-tête envoyé avec un long max-age, les navigateurs de vos visiteurs refuseront tout HTTP pour la durée annoncée — vous ne pourrez pas « revenir en arrière » facilement si quelque chose casse. Une approche prudente consiste à commencer avec un max-age court, puis à l'augmenter. La valeur standard finale est d'un an (31536000 s) avec includeSubDomains.
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;Vérifier l’activation
Relancez un audit CheckCyber, ou inspectez les en-têtes de réponse (curl -I https://exemple.com) : la ligne Strict-Transport-Security doit apparaître avec le max-age attendu. Attention, cet en-tête n'est lu par les navigateurs que sur une connexion HTTPS valide — inutile de le chercher sur la version HTTP. N'oubliez pas le mot-clé always sous Apache/nginx pour qu'il soit aussi présent sur les réponses d'erreur servies en HTTPS.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Quelle valeur de max-age choisir ?
31536000 (un an) est la valeur recommandée et requise pour le preload. En phase de test, commencez par une valeur courte (par exemple 300, soit 5 minutes) pour pouvoir corriger sans conséquence durable, puis augmentez-la progressivement une fois certain que tout fonctionne.
▸Dois-je ajouter « preload » ?
Seulement si vous êtes certain que votre domaine et tous ses sous-domaines sont en HTTPS et le resteront durablement : l'inscription sur la liste preload est codée en dur dans les navigateurs et très lente à annuler. C'est la protection la plus forte, mais aussi la plus engageante.
▸HSTS remplace-t-il la redirection HTTP→HTTPS ?
Non, les deux sont complémentaires et nécessaires. La redirection gère les visiteurs (et moteurs) qui arrivent en HTTP ; HSTS empêche le navigateur de retenter HTTP lors des visites suivantes. Mettez la redirection en place d'abord, puis ajoutez HSTS.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-06-29 ]