Bonsoir,
Dernier post de la soirée pour défaire la bobine qu'était devenu ce fil de conversation
De l'intérêt et de la méthode d'activer le HSTS :
A ce sujet, Daneel écrit :
Ce sujet me paraissait intéressant, mais il devenait difficile de développer au sein du fil initial.
C'est pourquoi je le re-pose ici afin qu'on puisse échanger à ce propos uniquement.
A vous lire,
Bonne soirée.
Florence
--
Dernier post de la soirée pour défaire la bobine qu'était devenu ce fil de conversation
De l'intérêt et de la méthode d'activer le HSTS :
A ce sujet, Daneel écrit :
Une fois l'ordre respecté dans le htaccess (https puis www), on peut envisager de renforcer la sécurité en activant HSTS.
Il suffit généralement d'ajouter cette ligne dans le fichier htaccess :
Code:
puis de tester à nouveau via https://hstspreload.org/
Pourquoi respecter cet ordre et activer le HSTS ?
Il y a toujours un laps de temps dans une redirection 301. Si la redirection est en http, il y a également un risque de sécurité d'où la nécessité d'avoir la règle HTTPS en premier. HSTS est une indication dans le header pour forcer la navigateur à charger immédiatement la page en https en ignorant tout appel http donc impossible aux pirates de détourner l'échange crypté.
De plus, les navigateurs et Google poussent les créateurs de sites à accentuer la sécurité et optimiser le temps de chargement de leurs pages web. HSTS accélère le chargement en supprimant ce laps de temps même si ce dernier ne représente que quelques millisecondes.
Comment ?
La première règle dans le htaccess étant de passer de http à https avant de charger le header de la page. Pour supprimer ce temps, Il existe une liste de pré-chargement de site web développé par Chrome et désormais utilisé par la plupart des navigateurs ( https://caniuse.com/#feat=stricttransportsecurity ).
Pour faire partie de cette fameuse liste, pas besoin d'être un grand site ou un expert VIP, il suffit simplement d'être validé avec le test sur https://hstspreload.org/puis d'accepter de faire partie de cette liste sur ce même site. Vous serez alors sur liste d'attente et ensuite accepté si votre site, votre nom de domaine (et sous-domaines) respectent toutes les conditions requises. Attention, vous pouvez annuler votre inscription mais cela peut prendre beaucoup plus de temps. En gros, il est difficile de faire machine arrière mais le gain est réel.
Il suffit généralement d'ajouter cette ligne dans le fichier htaccess :
Code:
Code:
Header set Strict-Transport-Security "max-age=31536000" env=HTTPS
Pourquoi respecter cet ordre et activer le HSTS ?
Il y a toujours un laps de temps dans une redirection 301. Si la redirection est en http, il y a également un risque de sécurité d'où la nécessité d'avoir la règle HTTPS en premier. HSTS est une indication dans le header pour forcer la navigateur à charger immédiatement la page en https en ignorant tout appel http donc impossible aux pirates de détourner l'échange crypté.
De plus, les navigateurs et Google poussent les créateurs de sites à accentuer la sécurité et optimiser le temps de chargement de leurs pages web. HSTS accélère le chargement en supprimant ce laps de temps même si ce dernier ne représente que quelques millisecondes.
Comment ?
La première règle dans le htaccess étant de passer de http à https avant de charger le header de la page. Pour supprimer ce temps, Il existe une liste de pré-chargement de site web développé par Chrome et désormais utilisé par la plupart des navigateurs ( https://caniuse.com/#feat=stricttransportsecurity ).
Pour faire partie de cette fameuse liste, pas besoin d'être un grand site ou un expert VIP, il suffit simplement d'être validé avec le test sur https://hstspreload.org/puis d'accepter de faire partie de cette liste sur ce même site. Vous serez alors sur liste d'attente et ensuite accepté si votre site, votre nom de domaine (et sous-domaines) respectent toutes les conditions requises. Attention, vous pouvez annuler votre inscription mais cela peut prendre beaucoup plus de temps. En gros, il est difficile de faire machine arrière mais le gain est réel.
C'est pourquoi je le re-pose ici afin qu'on puisse échanger à ce propos uniquement.
A vous lire,
Bonne soirée.
Florence
--
Commentaire