🛡️
Beveiliging

Configurer HSTS pour la sécurité HTTPS

📅 8 octobre 2026 ✏️ 8 octobre 2026 ⏱ 5 min leestijd

Apprenez à configurer HSTS pour sécuriser votre site web contre les attaques de rétrogradation et bloquer définitivement le trafic non chiffré.

HSTS (HTTP Strict Transport Security) est un en-tête de sécurité qui oblige les navigateurs à toujours utiliser une connexion HTTPS chiffrée avec votre site web, même si un visiteur clique par inadvertance sur un lien http. Cela empêche les attaques de rétrogradation et les attaques de l’homme du milieu. Vous configurez HSTS via un en-tête sur votre serveur web ou dans Plesk, et avec quelques lignes de configuration, votre site est immédiatement mieux sécurisé.

Qu’est-ce que HSTS et pourquoi en avez-vous besoin

Sans HSTS, un navigateur peut encore se connecter via une connexion http non chiffrée lors de la première visite de votre site, avant d’être redirigé vers https. Ce moment est vulnérable : un attaquant peut intercepter cette première connexion et faire atterrir l’utilisateur sur une fausse page. HSTS résout ce problème en indiquant au navigateur : rappelez-vous que ce site n’est accessible que via HTTPS, pendant une période déterminée. À chaque visite suivante, le navigateur saute automatiquement l’étape non chiffrée.

Ceci est particulièrement important pour les sites web avec des formulaires de connexion, des données de paiement ou d’autres informations sensibles. C’est aussi, pour un site web professionnel, un moyen simple d’accroître la confiance des visiteurs et des moteurs de recherche.

NavigateurEn-tête HSTSforce HTTPSServeur

Configurer HSTS via Plesk ou la configuration du serveur

Avec Plesk, vous pouvez souvent activer HSTS directement via les paramètres de l’hébergement web ou des certificats SSL/TLS, sans devoir modifier vous-même les fichiers de configuration. Si vous utilisez votre propre serveur avec LiteSpeed ou Apache, vous ajoutez l’en-tête manuellement.

1

Vérifiez votre certificat SSL

Assurez-vous que votre domaine dispose d’un certificat SSL valide et que HTTPS fonctionne correctement avant d’activer HSTS.

2

Ajoutez l’en-tête HSTS

Ajoutez dans votre configuration de serveur ou .htaccess l’en-tête : Strict-Transport-Security avec une durée de validité, par exemple un an.

3

Testez votre configuration

Vérifiez avec un vérificateur d’en-têtes en ligne si l’en-tête HSTS est bien envoyé lors d’une requête https.

4

Augmentez la durée de validité

Commencez avec une période plus courte et augmentez-la progressivement une fois que vous êtes certain que tout fonctionne correctement.

Dans Plesk, vous trouvez les paramètres SSL/TLS au niveau du domaine concerné, sous l’onglet Hébergement. Si vous avez des doutes sur le bon paramétrage, le support 24/7 de Tandata est à votre disposition via WhatsApp, ticket ou e-mail.

💡 Astuce : Testez d’abord HSTS avec une courte durée de validité, afin de pouvoir corriger rapidement les erreurs avant de rendre le paramètre permanent.

Préchargement HSTS et sous-domaines

Par défaut, HSTS ne s’applique qu’à partir de la première visite de votre site. Pour une protection encore meilleure, vous pouvez inscrire votre domaine sur la liste de préchargement HSTS, intégrée dans les navigateurs. Ainsi, le navigateur sait déjà, avant même la première visite, que votre site ne fonctionne que via HTTPS.

Attention : dès que votre domaine figure sur la liste de préchargement, cela s’applique à tous les sous-domaines. Veillez donc à ce que chaque sous-domaine, y compris les éventuels sous-domaines pour l’e-mail ou d’autres services, soit également accessible via HTTPS avant de configurer cela. Si vous utilisez des sous-domaines pour votre messagerie professionnelle, vérifiez également les paramètres de votre hébergement e-mail.

Éviter les erreurs courantes

Une erreur courante consiste à activer HSTS alors que tous les éléments du site ne fonctionnent pas encore en HTTPS, ce qui empêche les visiteurs d’accéder à certaines pages ou sous-domaines. Vérifiez donc d’abord tous les éléments de votre site, y compris les images, scripts et sous-domaines.

Un autre piège est de configurer directement une longue durée de validité. Les navigateurs retiennent le paramètre pendant la période indiquée, donc si quelque chose se passe mal, vous ne pouvez pas l’annuler rapidement. Construisez donc le paramétrage progressivement.

Si vous gérez plusieurs noms de domaine, veillez à vérifier pour chaque domaine séparément que HTTPS fonctionne correctement avant de configurer HSTS. Passer à un hébergeur qui gère par défaut correctement le SSL et la sécurité peut considérablement simplifier ce processus.

Vous trouverez plus d’informations de fond sur la sécurité et les paramètres de serveur dans la base de connaissances de Tandata.

Questions fréquentes

HSTS fonctionne-t-il sans certificat SSL ?

Non, HSTS ne fonctionne qu’en combinaison avec un certificat SSL valide, car l’en-tête est envoyé via une connexion https.

Puis-je désactiver HSTS à nouveau ?

Oui, mais les navigateurs ayant déjà mémorisé l’en-tête continueront d’imposer HTTPS jusqu’à l’expiration de la durée de validité définie.

HSTS est-il obligatoire pour chaque site web ?

Non, ce n’est pas une obligation, mais c’est fortement recommandé pour les sites web avec des formulaires, des connexions ou des données sensibles.

HSTS influence-t-il la vitesse de mon site web ?

Non, HSTS n’a pas d’impact notable sur le temps de chargement ; il permet même d’économiser une étape de redirection lors des visites suivantes.

HSTS s’applique-t-il aussi à mon environnement de messagerie ?

HSTS s’applique spécifiquement au trafic web via le navigateur. Pour la sécurité des e-mails, d’autres paramètres s’appliquent, consultez vos paramètres de messagerie professionnelle.

Conclusion

HSTS est un moyen simple mais efficace de faire fonctionner votre site web entièrement en HTTPS et d’éviter les attaques de rétrogradation. Avec un certificat SSL valide, l’en-tête approprié et une montée progressive de la durée de validité, vous sécurisez votre site de manière fiable.

Découvrir l’hébergement web →

Was dit artikel nuttig?