Headers de sécurité HTTP, la liste complète expliquée
Ce que sont les headers de sécurité HTTP, la liste complète avec leur statut, ce contre quoi chacun protège et où chacun est documenté.
Dernière mise à jour:
Les headers de sécurité sont des headers de réponse HTTP qui indiquent au navigateur comment protéger la page et les personnes qui l'utilisent. Votre serveur les envoie avec chaque réponse, et c'est le navigateur qui applique : bloquer les scripts injectés, refuser le HTTP en clair, tenir le cookie de session à l'écart des autres sites.
La plupart tiennent en une ligne de configuration serveur. Cette page est la liste complète, avec le statut de chaque header, ce contre quoi il protège et l'action à prendre, avec un lien vers la page qui le traite en profondeur. La première étape naturelle est de passer votre propre site dans le scanner de headers de sécurité pour voir lesquels vous envoyez déjà.
Les headers de sécurité en un coup d'œil
| Header | Statut | Protège contre | Action |
|---|---|---|---|
Content-Security-Policy | ✅ Bon | XSS, injection, exfiltration | Déployer via report-only d'abord |
Strict-Transport-Security | ✅ Bon | SSL stripping, sauts en clair | max-age=63072000; includeSubDomains |
attributs Set-Cookie | ✅ Bon | Vol de session, CSRF | __Host- + Secure + HttpOnly + SameSite |
X-Content-Type-Options | ✅ Bon | XSS par MIME sniffing | nosniff sur chaque réponse |
Referrer-Policy | ✅ Bon | Fuites d'URL vers des tiers | strict-origin-when-cross-origin |
Cache-Control | ✅ Bon | Pages sensibles mises en cache | no-store sur les données personnelles |
Cross-Origin-Resource-Policy | ✅ Bon | Fuites de classe Spectre, hotlinking | same-site |
Cross-Origin-Opener-Policy | ✅ Bon | Prise de contrôle de fenêtre, XS-Leaks | same-origin |
Cross-Origin-Embedder-Policy | ✅ Bon | Données cross-origin dans votre processus | require-corp pour l'isolation |
Permissions-Policy | 🧪 Expérimental | Usage indésirable de la caméra, du micro, de la géolocalisation | Refuser les fonctionnalités inutilisées |
X-Frame-Options | ✅ Bon | Clickjacking dans les anciens navigateurs | DENY en complément de frame-ancestors |
Server, X-Powered-By et compagnie | ❌ Risqué | Ils divulguent votre stack | Les supprimer |
X-XSS-Protection | ⚠️ Déprécié | Rien (son filtre causait des XSS) | Supprimer, utiliser CSP |
Feature-Policy | ⚠️ Déprécié | Remplacé par Permissions-Policy | Migrer |
Public-Key-Pins / Expect-CT | ⚠️ Déprécié | Expériences TLS mortes | Supprimer |
Comment lire le tableau
- Bon signifie sans risque à déployer en production ; la colonne Action est la valeur à envoyer.
- Risqué signifie que le header lui-même est le problème ; l'envoyer affaiblit votre position, donc l'action est de le supprimer.
- Expérimental signifie pas entièrement standardisé ou limité à certains navigateurs ; le header Permissions-Policy est propre à Chromium, même si les autres navigateurs l'ignorent sans dommage.
- Déprécié signifie que les navigateurs l'ont retiré ou remplacé ; la ligne indique quoi faire à la place.
Chaque header a exactement une page, et la ligne y renvoie où qu'elle se trouve. La Content Security Policy et les autres politiques qui émettent des rapports sont documentées dans la section Politiques, la livraison de leurs rapports dans la section Reporting API, et le reste dans cette section.
Par où commencer
Pour un site qui n'en envoie aucun, cet ordre est le plus rentable :
- Scannez le site avec le scanner de headers de sécurité pour voir ce que vous envoyez aujourd'hui.
- Déployez les one-liners : Strict-Transport-Security, X-Content-Type-Options et Referrer-Policy.
- Renforcez le cookie de session avec les
attributs Set-Cookie,
en partant de
__Host-plusSecure,HttpOnlyetSameSite. - Déployez une Content Security Policy en mode report-only et resserrez-la à partir des rapports avant de l'appliquer.
- Ajoutez la paire cross-origin, Cross-Origin-Opener-Policy et Cross-Origin-Embedder-Policy.
- Supprimez ce que le tableau marque Risqué ou Déprécié : les bannières de divulgation et les headers TLS morts.
Voir aussi
- Vue d'ensemble des politiques de sécurité des navigateurs, les politiques qui émettent des rapports vers lesquelles le tableau renvoie
- Vue d'ensemble de la Reporting API, comment les politiques livrent leurs rapports de violation
- Scanner de headers de sécurité pour vérifier ce que votre site envoie
- Comment améliorer la note de vos headers de sécurité, la liste de correctifs pour une mauvaise note de scan
Hérités
Les anciens headers de sécurité comme X-Frame-Options et Feature-Policy, ce qui les a remplacés, et faut-il encore les envoyer.
Strict-Transport-Security
Le header HSTS épingle HTTPS pour les prochaines visites, si bien que le navigateur ne retente jamais le HTTP en clair. Rôle et déploiement sûr.