Aide et documentation
Sécurité Impact élevé Moyen 30 à 60 minutes
Sécurité des sites
HTTPS, en-têtes de sécurité et protection des visiteurs.
Ce que c’est
La sécurité du site comprend HTTPS, les en-têtes HTTP de sécurité (HSTS, X-Content-Type-Options, X-Frame-Options, CSP) et la protection contre les attaques courantes.
Pourquoi c’est important
Un site non sécurisé met en danger les visiteurs et votre marque, et Google la désavantage. Les en-têtes de sécurité empêchent les attaques telles que le détournement de clics, le reniflage MIME ou l'injection de scripts.
Comment faire
- 1Ayez un HTTPS valide et appliquez-le (HSTS).
- 2Définissez X-Content-Type-Options : nosniff et X-Frame-Options (ou ancêtres de trame CSP).
- 3Envisagez une politique de sécurité du contenu contre XSS.
- 4Gardez votre CMS, vos bibliothèques et vos plugins à jour.
En-têtes de sécurité de base
Correct
Sécurité stricte des transports : âge maximum = 3 153 6000 ; inclure des sous-domaines
Options de type de contenu X : nosniff
Options X-Frame : MÊMEORIGINEConclusion
La sécurité est la confiance. Commencez par HTTPS + HSTS et les en-têtes de base (un gain rapide), et ajoutez judicieusement CSP (cela peut casser une page, alors déployez-le progressivement). Garder le système à jour est une évidence.
Sujets liés