Quand tu publies une appli avec Cursor, Lovable ou v0, le serveur répond avec une série d'en-têtes HTTP : des instructions invisibles que le navigateur suit avant de rien afficher. Cinq d'entre eux décident une bonne partie de la sécurité de ton site, et presque aucun template ne les livre activés.
Content-Security-Policy (CSP)
C'est la reine. Elle dit au navigateur depuis quels domaines il peut charger scripts, styles ou images. Si un attaquant réussit à injecter un <script> malveillant, une CSP solide l'empêche de s'exécuter. Commence strict et n'ouvre que le nécessaire : default-src 'self' est une base honnête. L'erreur classique est de laisser unsafe-inline, qui balance la moitié de la protection.
Strict-Transport-Security (HSTS)
Il force le navigateur à toujours utiliser HTTPS pendant un temps, même si l'utilisateur tape http://. Ça empêche quelqu'un sur le même réseau de rétrograder ta connexion. Une valeur raisonnable est max-age=31536000; includeSubDomains. Ne l'active qu'une fois sûr que tout ton domaine tourne en HTTPS.
X-Frame-Options
Il empêche ton site de se charger dans un <iframe> d'une autre page. Sans lui, quelqu'un peut intégrer ton appli dans un site factice et pousser les utilisateurs à cliquer là où ils ne devraient pas (clickjacking). DENY ou SAMEORIGIN règle ça. Sa forme moderne vit dans la CSP avec frame-ancestors.
X-Content-Type-Options
Une seule valeur : nosniff. Il empêche le navigateur de deviner le type d'un fichier et d'exécuter comme un script quelque chose que tu as servi comme texte ou image. C'est une ligne, il n'y a aucune excuse pour l'omettre.
Referrer-Policy
Il contrôle la quantité d'information de l'URL d'origine envoyée en naviguant ailleurs. Sans contrôle, tu peux faire fuiter des chemins privés ou des jetons qui voyagent dans l'URL. strict-origin-when-cross-origin est un équilibre sensé entre vie privée et analytics.
Vérifie les tiens avec Scanaris
Ces en-têtes sont des informations publiques : n'importe qui peut les lire, toi compris. Scanaris fait un contrôle en lecture seule des cinq (et d'environ 45 autres choses) en une trentaine de secondes, et pour chacun qui manque il te tend un fix prompt prêt à coller dans ton IA. Il n'exploite rien et ne touche jamais ton serveur : il lit seulement et te dit quoi activer. Scanne ton site et sors du doute sans être expert.