Pourquoi les en-têtes de sécurité intéressent les moteurs
Google a intégré HTTPS comme facteur de classement depuis 2014. Les en-têtes HTTP de sécurité font partie des signaux que Google et d'autres moteurs utilisent pour évaluer la qualité et la fiabilité d'un site. Ce n'est pas un facteur majeur, mais c'est un signal de confiance qui contribue au profil global E-E-A-T.
HSTS — HTTP Strict Transport Security
L'en-tête Strict-Transport-Security indique aux navigateurs que le site doit toujours être accédé en HTTPS. Sa présence confirme que HTTPS est configuré correctement et non contournable.
Configuration recommandée :
Strict-Transport-Security: max-age=31536000; includeSubDomains- Le max-age de 31536000 (1 an) est le standard recommandé
- includeSubDomains est pertinent si tous vos sous-domaines sont en HTTPS
- Évitez preload sauf si vous comprenez ses implications — la liste de préchargement HSTS est difficile à quitter une fois intégrée
X-Frame-Options
Cet en-tête empêche votre site d'être chargé dans un iframe sur un autre domaine, protégeant contre les attaques de clickjacking. La valeur DENY est la plus restrictive, SAMEORIGIN autorise les iframes sur votre propre domaine. Pour la plupart des sites : X-Frame-Options: DENY.
Content Security Policy (CSP)
La CSP est l'en-tête le plus puissant — et le plus complexe à configurer. Elle définit quelles sources de contenu sont autorisées à se charger sur votre site. Trois niveaux de maturité :
- Absente : aucune protection, signal négatif
- Permissive (avec unsafe-inline ou wildcards) : présente mais peu restrictive
- Restrictive : liste blanche précise de sources autorisées — le standard recommandé
Commencez en mode Content-Security-Policy-Report-Only pour auditer sans bloquer.
Implémenter sur hébergement mutualisé (Infomaniak)
Via .htaccess :
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "DENY"
Header always set X-Content-Type-Options "nosniff"
Vérifiez que mod_headers est activé sur votre hébergeur avant de déployer.
Comment vérifier vos en-têtes actuels
- curl :
curl -I https://votresite.ch - securityheaders.com : analyse complète et notation A à F
- Ataraxia SEO : les règles HSTS_PRESENT, XFRAME_PRESENT et CSP_STATE vérifient ces trois en-têtes automatiquement, avec le niveau de restrictivité de votre CSP