En-tetes HTTP de securite et recommandations ANSSI
L'ANSSI (Agence nationale de la securite des systemes d'information) publie des guides de bonnes pratiques pour la securisation des sites web gouvernementaux francais. Ces guides referencent explicitement les en-tetes HTTP de securite : Content-Security-Policy (CSP), Strict-Transport-Security (HSTS) et X-Frame-Options. La DINUM applique ces recommandations sur les sites .gouv.fr. OVHcloud, hebergeur francais de reference, configure automatiquement certains en-tetes sur ses infrastructures CDN. Collez vos en-tetes HTTP ici pour obtenir une explication claire de chaque directive.
En-tetes de securite cles et leur role
| En-tete | Role | Recommandation ANSSI |
|---|---|---|
| Strict-Transport-Security | Force le HTTPS (HSTS) | max-age=31536000; includeSubDomains |
| Content-Security-Policy | Restreint les sources de scripts (XSS) | Definir explicitement ; eviter unsafe-inline |
| Referrer-Policy | Controle les donnees de referent | no-referrer ou strict-origin |
| X-Frame-Options | Empeche le clickjacking | DENY ou SAMEORIGIN |
| Permissions-Policy | Restreint l'acces aux API du navigateur | Desactiver les fonctions non utilisees |
RGPD et Referrer-Policy
La Referrer-Policy est un en-tete directement lie au RGPD : un reglage laxiste comme unsafe-url envoie l'URL complete de chaque page, y compris les parametres d'URL qui peuvent contenir des donnees personnelles, aux services tiers d'analyse ou de publicite. La CNIL recommande de configurer Referrer-Policy: strict-origin au minimum pour limiter les fuites vers les scripts tiers, notamment GA4.
Comment acceder aux en-tetes
Dans Chrome ou Firefox : ouvrez DevTools (F12), onglet Reseau, selectionnez une requete, copiez la section "En-tetes de reponse". Ou via terminal : curl -I https://example.com. Collez le resultat ici pour une explication de chaque en-tete present.