← Toutes les vérifications
SécuritéSévérité typique: Faible

Scanner de HSTS faible

Détecte un en-tête HSTS avec un max-age trop bas ou sans includeSubDomains qui laisse des brèches de downgrade.

Ce qu'elle vérifie

Ce scanner passe en revue ton en-tête HSTS et détecte quand il a un max-age trop faible ou qu'il lui manque l'attribut includeSubDomains. Ça lui permet d'identifier les configurations HSTS qui laissent des failles exploitables.

Pourquoi ça compte

HSTS oblige les navigateurs à toujours utiliser HTTPS avec ton site, mais si sa durée est très courte ou qu'il ne couvre pas les sous-domaines, il reste des fenêtres où un attaquant peut forcer une connexion non chiffrée. Cette faille rend possibles les attaques de rétrogradation qui interceptent le trafic.

Comment la corriger

Configure l'en-tête HSTS avec un max-age long (généralement un an, soit 31536000 secondes) et ajoute includeSubDomains pour couvrir tout le domaine. Ça se fait en général dans la configuration de ton serveur ou de ton CDN, et il est prudent de tester d'abord avec une valeur plus faible si tu n'es pas sûr.

Vérifie-le sur ton site

Analyse ton site gratuitement et vois si celle-ci et 44 autres vérifications passent, avec un fix prompt pour chaque problème.

Analyser mon site gratuitement

Sur le blog

Vérifications liées