Forcez les connexions HTTPS et protégez vos visiteurs contre les attaques de downgrade.
HSTS (HTTP Strict Transport Security) est un mécanisme de sécurité qui force les navigateurs à utiliser exclusivement HTTPS pour communiquer avec votre site. Une fois le header HSTS reçu, le navigateur refusera toute connexion HTTP pendant la durée spécifiée, même si l'utilisateur tape http:// explicitement.
HSTS protège contre plusieurs types d'attaques, notamment les attaques de l'homme du milieu (MITM) qui tentent de rétrograder la connexion de HTTPS vers HTTP. Sans HSTS, un attaquant sur un réseau Wi-Fi public pourrait intercepter la première requête HTTP avant la redirection vers HTTPS.
Ce guide explique comment configurer HSTS correctement, les précautions à prendre, et comment soumettre votre domaine à la preload list pour une protection maximale.
HSTS apporte plusieurs bénéfices de sécurité :
Le header HSTS se compose de plusieurs directives :
Suivez ces étapes pour activer HSTS progressivement :
Voici comment configurer HSTS sur les serveurs courants :
# Nginx
server {
listen 443 ssl http2;
# ... configuration SSL ...
# Header HSTS (ajuster max-age progressivement)
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
}
# Apache (.htaccess ou vhost)
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload"
</IfModule>
# PHP (dans votre application)
header("Strict-Transport-Security: max-age=31536000; includeSubDomains; preload");
# Vérification avec curl
curl -I https://example.com | grep -i strict
Le header doit être envoyé uniquement sur les réponses HTTPS (pas HTTP). Utilisez "always" dans Nginx pour l'inclure même sur les erreurs.
Évitez les problèmes avec ces recommandations :
Les visiteurs ne pourront plus accéder à votre site du tout. Le navigateur refusera toute connexion non-HTTPS et l'erreur SSL empêchera l'accès HTTPS.
Vous pouvez envoyer max-age=0 pour demander aux navigateurs d'oublier HSTS. Mais les visiteurs qui ont déjà reçu l'ancien header devront attendre son expiration.
Une liste de domaines HSTS intégrée dans les navigateurs. Votre site sera en HTTPS dès la première visite, sans attendre le premier header.
Soumettez une demande de suppression sur hstspreload.org. Le processus prend plusieurs mois car les mises à jour de navigateurs sont lentes.
Oui, mais chaque sous-domaine doit avoir un certificat valide. Un wildcard SSL est recommandé dans ce cas.
MoniTao vérifie la validité du certificat SSL. Pour HSTS, utilisez securityheaders.com pour analyser vos headers de sécurité.
HSTS est une couche de sécurité essentielle pour tout site HTTPS. Configurez-le progressivement et avec précaution pour éviter de bloquer l'accès à votre site.
Avec HSTS et la surveillance SSL de MoniTao, votre site est protégé contre les attaques de downgrade et vous êtes alerté avant toute expiration de certificat.
Commencez gratuitement, sans carte bancaire.