En-têtes de sécurité HTTP
Qu'est-ce que En-têtes de sécurité HTTP ?
En-têtes de sécurité HTTPEn-têtes de réponse demandant au navigateur d'appliquer des comportements défensifs : HTTPS strict, restriction de framing, politiques de contenu, contrôle du referer.
Les en-têtes de sécurité HTTP sont un levier peu coûteux et à fort impact pour durcir une application en s'appuyant sur les protections natives du navigateur. Le socle inclut « Strict-Transport-Security » (HSTS), « Content-Security-Policy » (CSP), « X-Content-Type-Options: nosniff », « X-Frame-Options » ou « frame-ancestors », « Referrer-Policy », « Permissions-Policy », « Cross-Origin-Opener-Policy » et « Cross-Origin-Resource-Policy ». Chacun couvre une classe d'attaques : rétrogradation de protocole, MIME sniffing, clickjacking, fuite via referer, accès abusif aux capacités du navigateur, isolement entre origines. Ils doivent figurer sur toutes les réponses (y compris pages d'erreur et API), être audités avec securityheaders.com ou Mozilla Observatory et appartenir à la baseline de configuration.
● Exemples
- 01
« Strict-Transport-Security: max-age=63072000; includeSubDomains; preload » pour imposer un accès HTTPS uniquement.
- 02
« Referrer-Policy: no-referrer » sur les endpoints internes pour éviter de divulguer des URL à des tiers.
● Questions fréquentes
Qu'est-ce que En-têtes de sécurité HTTP ?
En-têtes de réponse demandant au navigateur d'appliquer des comportements défensifs : HTTPS strict, restriction de framing, politiques de contenu, contrôle du referer. Cette notion relève de la catégorie Sécurité applicative en cybersécurité.
Que signifie En-têtes de sécurité HTTP ?
En-têtes de réponse demandant au navigateur d'appliquer des comportements défensifs : HTTPS strict, restriction de framing, politiques de contenu, contrôle du referer.
Comment se défendre contre En-têtes de sécurité HTTP ?
Les défenses contre En-têtes de sécurité HTTP combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de En-têtes de sécurité HTTP ?
Noms alternatifs courants : En-têtes de réponse de sécurité.