En-têtes de sécurité : Les en‑têtes de réponse que voient les moteurs de recherche et les utilisateurs.
HSTS, CSP, X-Frame-Options et le reste. Ce que chaque en-tête de réponse protège, pourquoi la visibilité sur les moteurs de recherche en dépend, et comment les ajouter en un seul endroit.
Les en-têtes de sécurité sont un petit ensemble de directives d'en-tête de réponse qui décident de ce qu'un navigateur autorisera sur vos pages. Ils ne coûtent rien à ajouter, s'appliquent à l'ensemble du site et sont visibles par quiconque inspecte une réponse, y compris les personnes évaluant si votre site est digne de confiance. Leur valeur est concrète. HSTS supprime la première requête en texte clair qui rend possibles les attaques de downgrade. Une Content-Security-Policy limite les origines pouvant exécuter des scripts, contenant un script injecté plutôt que de le laisser lire chaque page sur laquelle il atterrit. X-Frame-Options et frame-ancestors empêchent vos pages d'être encadrées par un site qui superpose ses propres contrôles sur les vôtres. X-Content-Type-Options empêche un navigateur de deviner qu'un fichier téléchargé est exécutable JavaScript. Referrer-Policy et Permissions-Policy contrôlent ce qui quitte la page : quelles URL voyagent dans l'en-tête Referer, et quelles API de périphérique le contenu embarqué peut demander. La connexion à la recherche est indirecte et réelle. Un site compromis par un script injecté commence à servir des pages qui ne sont pas les vôtres, et les moteurs de recherche réagissent rapidement, d'abord avec des avertissements dans les résultats puis avec la suppression. La récupération prend beaucoup plus de temps que la configuration ne le suggérerait. Ces vérifications lisent les en-têtes sur la réponse de votre page d'accueil. La plupart des sites peuvent ajouter chacun d'eux en un seul changement à la périphérie.
En-tête HSTS manquant
Pourquoi cela compte
Les en-têtes de sécurité protègent vos visiteurs contre l'injection de scripts et le détournement de clics, et leur absence est visible pour quiconque inspecte le site.
Comment nous vérifions
L'en-tête Strict-Transport-Security a été vérifié dans la réponse de la page d'accueil.
Comment corriger
Ajoutez l’en‑tête Strict‑Transport‑Security : « max-age=63072000; includeSubDomains ». Pourquoi c’est important : HSTS empêche les attaques de downgrade où un attaquant force votre site à charger via HTTP non sécurisé, et il est requis pour l’inclusion dans la liste de préchargement HSTS.
En-tête CSP manquant
Pourquoi cela compte
Sans Content-Security-Policy, un script injecté s'exécute avec un accès complet à la page et à tous ceux qui la consultent.
Comment nous vérifions
L'en-tête Content-Security-Policy a été vérifié dans la réponse de la page d'accueil.
Comment corriger
Ajoutez un en‑tête Content‑Security‑Policy pour restreindre les sources de chargement de scripts et de ressources. Pourquoi c’est important : CSP est votre principale défense contre les attaques XSS — il empêche l’exécution de scripts malveillants même si un attaquant les injecte dans votre page.
X-Frame-Options manquant
Pourquoi cela compte
Sans protection des cadres, un autre site peut intégrer vos pages de façon invisible et pousser les visiteurs à cliquer sur ce qu'ils ne voient pas.
Comment nous vérifions
L'en-tête X-Frame-Options a été vérifié pour la protection contre le clickjacking.
Comment corriger
Ajoutez « X‑Frame‑Options: DENY » ou « SAMEORIGIN » pour empêcher le clickjacking. Pourquoi c’est important : Sans cela, les attaquants peuvent intégrer votre site dans un iframe caché et tromper les utilisateurs en les faisant cliquer sur des boutons qu’ils ne voient pas, compromettant potentiellement des comptes ou des actions.
X-Content-Type-Options manquant
Comment nous vérifions
L'en-tête X-Content-Type-Options a été vérifié pour la protection contre le MIME-sniffing.
Comment corriger
Ajoutez « X‑Content‑Type‑Options: nosniff » pour empêcher le sniffing du type MIME. Pourquoi c’est important : Les navigateurs peuvent deviner incorrectement le type de contenu d’un fichier et l’exécuter comme script, créant un vecteur d’injection pour les fichiers téléchargés et des réponses inattendues.
Referrer-Policy manquant
Pourquoi cela compte
Sans Referrer-Policy, les URL complètes — y compris les paramètres sensibles — peuvent fuiter vers les sites tiers liés.
Comment nous vérifions
L'en-tête Referrer-Policy a été vérifié pour le contrôle de la confidentialité.
Comment corriger
Ajoutez un en‑tête Referrer‑Policy (par ex. « strict-origin-when-cross-origin »). Pourquoi c’est important : Sans cela, les URL complètes contenant des paramètres sensibles ou des identifiants d’utilisateur peuvent fuiter vers des sites tiers via l’en‑tête Referer.
Permissions-Policy manquant
Pourquoi cela compte
Sans Permissions-Policy, les scripts tiers peuvent demander des fonctions puissantes du navigateur comme la caméra, le micro et la localisation.
Comment nous vérifions
L'en-tête Permissions-Policy a été vérifié pour la restriction des fonctionnalités.
Comment corriger
Ajoutez un en-tête Permissions-Policy pour restreindre l’accès aux fonctionnalités du navigateur. Pourquoi c’est important : cela empêche les scripts tiers malveillants ou compromis d’accéder aux API sensibles comme la caméra, le microphone, la géolocalisation et le presse-papiers sans autorisation explicite.
Isolement cross-origin non configuré
Comment nous vérifions
Les en-têtes Cross-Origin-Opener-Policy et Cross-Origin-Embedder-Policy ont été vérifiés.
Comment corriger
Configurez COOP/COEP uniquement lorsque le site a besoin de capacités avancées de navigateur en isolation cross-origin. Ces en-têtes optionnels ne sont pas une exigence SEO.
Voir comment votre site se classe
Get a free IA-powered SEO report with actionable findings and priority fixes for your website.
Aucune inscription requise.