# Aperçu (/fr/docs/web-security/security-headers)



Les headers de sécurité sont des headers de réponse HTTP qui indiquent au
navigateur comment protéger la page et les personnes qui l'utilisent. Votre
serveur les envoie avec chaque réponse, et c'est le navigateur qui applique :
bloquer les scripts injectés, refuser le HTTP en clair, tenir le cookie de
session à l'écart des autres sites.

La plupart tiennent en une ligne de configuration serveur. Cette page est la
liste complète, avec le statut de chaque header, ce contre quoi il protège et
l'action à prendre, avec un lien vers la page qui le traite en profondeur. La
première étape naturelle est de passer votre propre site dans le
[scanner de headers de sécurité](/tools/security-headers) pour voir
lesquels vous envoyez déjà.

## Les headers de sécurité en un coup d'œil [#les-headers-de-sécurité-en-un-coup-dœil]

| Header                                                                                                         | Statut          | Protège contre                                                  | Action                                                                                                                         |
| -------------------------------------------------------------------------------------------------------------- | --------------- | --------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------ |
| [`Content-Security-Policy`](/fr/docs/web-security/policies/content-security-policy)                            | ✅ Bon           | XSS, injection, exfiltration                                    | Déployer via [report-only](/fr/docs/web-security/policies/content-security-policy/report-only) d'abord                         |
| [`Strict-Transport-Security`](/fr/docs/web-security/security-headers/strict-transport-security)                | ✅ Bon           | SSL stripping, sauts en clair                                   | `max-age=63072000; includeSubDomains`                                                                                          |
| [attributs `Set-Cookie`](/fr/docs/web-security/security-headers/cookie-security)                               | ✅ Bon           | Vol de session, CSRF                                            | `__Host-` + `Secure` + `HttpOnly` + `SameSite`                                                                                 |
| [`X-Content-Type-Options`](/fr/docs/web-security/security-headers/x-content-type-options)                      | ✅ Bon           | XSS par MIME sniffing                                           | `nosniff` sur chaque réponse                                                                                                   |
| [`Referrer-Policy`](/fr/docs/web-security/security-headers/referrer-policy)                                    | ✅ Bon           | Fuites d'URL vers des tiers                                     | `strict-origin-when-cross-origin`                                                                                              |
| [`Cache-Control`](/fr/docs/web-security/security-headers/cache-control)                                        | ✅ Bon           | Pages sensibles mises en cache                                  | `no-store` sur les données personnelles                                                                                        |
| [`Cross-Origin-Resource-Policy`](/fr/docs/web-security/security-headers/cross-origin-resource-policy)          | ✅ Bon           | Fuites de classe Spectre, hotlinking                            | `same-site`                                                                                                                    |
| [`Cross-Origin-Opener-Policy`](/fr/docs/web-security/policies/cross-origin-opener-policy)                      | ✅ Bon           | Prise de contrôle de fenêtre, XS-Leaks                          | `same-origin`                                                                                                                  |
| [`Cross-Origin-Embedder-Policy`](/fr/docs/web-security/policies/cross-origin-embedder-policy)                  | ✅ Bon           | Données cross-origin dans votre processus                       | `require-corp` pour l'isolation                                                                                                |
| [`Permissions-Policy`](/fr/docs/web-security/policies/permissions-policy)                                      | 🧪 Expérimental | Usage indésirable de la caméra, du micro, de la géolocalisation | Refuser les fonctionnalités inutilisées                                                                                        |
| [`X-Frame-Options`](/fr/docs/web-security/security-headers/x-frame-options)                                    | ✅ Bon           | Clickjacking dans les anciens navigateurs                       | `DENY` en complément de [`frame-ancestors`](/fr/docs/web-security/policies/content-security-policy/directives/frame-ancestors) |
| [`Server`, `X-Powered-By` et compagnie](/fr/docs/web-security/security-headers/information-disclosure-headers) | ❌ Risqué        | Ils divulguent votre stack                                      | Les supprimer                                                                                                                  |
| [`X-XSS-Protection`](/fr/docs/web-security/policies/legacy-headers)                                            | ⚠️ Déprécié     | Rien (son filtre causait des XSS)                               | Supprimer, utiliser CSP                                                                                                        |
| [`Feature-Policy`](/fr/docs/web-security/policies/legacy-headers)                                              | ⚠️ Déprécié     | Remplacé par Permissions-Policy                                 | Migrer                                                                                                                         |
| [`Public-Key-Pins` / `Expect-CT`](/fr/docs/web-security/security-headers/deprecated-headers)                   | ⚠️ Déprécié     | Expériences TLS mortes                                          | Supprimer                                                                                                                      |

## Comment lire le tableau [#comment-lire-le-tableau]

* **Bon** signifie sans risque à déployer en production ; la colonne Action est
  la valeur à envoyer.
* **Risqué** signifie que le header lui-même est le problème ; l'envoyer
  affaiblit votre position, donc l'action est de le supprimer.
* **Expérimental** signifie pas entièrement standardisé ou limité à certains
  navigateurs ; le header Permissions-Policy est propre à Chromium, même si les
  autres navigateurs l'ignorent sans dommage.
* **Déprécié** signifie que les navigateurs l'ont retiré ou remplacé ; la ligne
  indique quoi faire à la place.

Chaque header a exactement une page, et la ligne y renvoie où qu'elle se
trouve. La Content Security Policy et les autres politiques qui émettent des
rapports sont documentées dans la
[section Politiques](/fr/docs/web-security/policies), la livraison de leurs
rapports dans la [section Reporting API](/fr/docs/web-security/reporting-api),
et le reste dans cette section.

## Par où commencer [#par-où-commencer]

Pour un site qui n'en envoie aucun, cet ordre est le plus rentable :

1. Scannez le site avec le
   [scanner de headers de sécurité](/tools/security-headers) pour voir
   ce que vous envoyez aujourd'hui.
2. Déployez les one-liners : [Strict-Transport-Security](/fr/docs/web-security/security-headers/strict-transport-security),
   [X-Content-Type-Options](/fr/docs/web-security/security-headers/x-content-type-options)
   et [Referrer-Policy](/fr/docs/web-security/security-headers/referrer-policy).
3. Renforcez le cookie de session avec les
   [attributs Set-Cookie](/fr/docs/web-security/security-headers/cookie-security),
   en partant de `__Host-` plus `Secure`, `HttpOnly` et `SameSite`.
4. Déployez une [Content Security Policy](/fr/docs/web-security/policies/content-security-policy/introduction/what-is-csp)
   en mode report-only et resserrez-la à partir des rapports avant de
   l'appliquer.
5. Ajoutez la paire cross-origin,
   [Cross-Origin-Opener-Policy](/fr/docs/web-security/policies/cross-origin-opener-policy)
   et [Cross-Origin-Embedder-Policy](/fr/docs/web-security/policies/cross-origin-embedder-policy).
6. Supprimez ce que le tableau marque Risqué ou Déprécié : les
   [bannières de divulgation](/fr/docs/web-security/security-headers/information-disclosure-headers)
   et les [headers TLS morts](/fr/docs/web-security/security-headers/deprecated-headers).

## Voir aussi [#voir-aussi]

* [Vue d'ensemble des politiques de sécurité des navigateurs](/fr/docs/web-security/policies),
  les politiques qui émettent des rapports vers lesquelles le tableau renvoie
* [Vue d'ensemble de la Reporting API](/fr/docs/web-security/reporting-api),
  comment les politiques livrent leurs rapports de violation
* [Scanner de headers de sécurité](/tools/security-headers) pour vérifier
  ce que votre site envoie
* [Comment améliorer la note de vos headers de sécurité](/fr/blog/improve-security-headers-grade),
  la liste de correctifs pour une mauvaise note de scan
