Headers de sécurité
La catégorie Headers de sécurité contient une fonctionnalité complète : les En-têtes de sécurité, avec une interface de configuration avancée organisée en 6 sections.
[rank_math_breadcrumb]
En-têtes de sécurité
Ce que ça fait
Les en-têtes de sécurité (security headers) sont des instructions envoyées par votre serveur au navigateur du visiteur pour lui indiquer comment se comporter de manière sécurisée. Ce sont des directives invisibles qui renforcent la sécurité au niveau du protocole HTTP.
Samaritain Security envoie ces en-têtes via PHP à chaque requête, avec un contrôle granulaire par section.
Les 6 sections de configuration
Section 1 — Protection de base
Les en-têtes fondamentaux, activés par défaut, qui offrent une protection immédiate :
| En-tête | Rôle |
|---|---|
| Strict-Transport-Security (HSTS) | Force la connexion HTTPS — le navigateur refusera de charger votre site en HTTP |
| X-Content-Type-Options | Empêche le navigateur de deviner le type de fichier (protection contre les fichiers malveillants déguisés) |
| X-Frame-Options | Contrôle si votre site peut être intégré en iframe (protection clickjacking) |
| Referrer-Policy | Contrôle les informations transmises aux sites tiers quand un visiteur clique sur un lien sortant |
| X-XSS-Protection | Active le filtre anti-XSS des anciens navigateurs |
Section 2 — Content Security Policy (CSP)
La CSP est l’en-tête le plus puissant. Elle indique au navigateur quelles sources de contenu sont autorisées sur votre site (scripts, styles, images, iframes, polices, etc.).
Trois modes disponibles :
| Mode | Comportement |
|---|---|
| Désactivé | Aucune restriction CSP |
| Mode test (report-only) | Collecte les violations sans rien bloquer — idéal pour commencer |
| Mode actif (enforcement) | Bloque toute ressource non autorisée |
Chaque directive CSP est configurable individuellement (script-src, style-src, img-src, frame-src, etc.). Des boutons de préréglages permettent d’ajouter rapidement les domaines pour YouTube, Vimeo, Google Fonts, Google Analytics, Google Maps et reCAPTCHA.
Un journal des violations affiche les ressources bloquées ou signalées, avec un mécanisme de fallback automatique : si trop de violations sont détectées en peu de temps, le CSP repasse automatiquement en mode test pour protéger votre site.
Section 3 — Cross-Origin
Des en-têtes avancés pour isoler votre site des interactions cross-origin :
| En-tête | Rôle |
|---|---|
| COOP (Cross-Origin-Opener-Policy) | Isole votre page des fenêtres ouvertes par d’autres origines |
| COEP (Cross-Origin-Embedder-Policy) | Exige que les ressources externes déclarent leur autorisation de chargement |
| CORP (Cross-Origin-Resource-Policy) | Contrôle quels sites peuvent charger vos ressources |
⚠️ Attention : Ces en-têtes sont désactivés par défaut car ils peuvent casser les popups OAuth, les widgets de paiement et les ressources CDN. Activez-les uniquement si vous comprenez leurs implications.
Section 4 — Permissions Policy
Contrôle quelles API du navigateur (caméra, micro, géolocalisation, paiement…) votre site et les iframes tiers peuvent utiliser. Pour chaque fonctionnalité, trois choix :
- Bloquer — Personne ne peut utiliser cette API
- Autoriser (self) — Seul votre site peut l’utiliser
- Personnalisé — Autoriser des domaines spécifiques
Section 5 — Headers à supprimer
Masque les informations techniques qui aident les attaquants à cibler votre site :
- X-Powered-By — Masque la version de PHP
- X-Generator — Masque la version de WordPress dans le code source
Section 6 — Contextes & Test
Contrôle où les en-têtes sont appliqués :
- Back-office (/wp-admin) — Par défaut, seule la protection de base est active sur l’admin pour éviter les conflits avec les extensions
- REST API (/wp-json) — Activé par défaut
Des liens directs vers SecurityHeaders.com et Mozilla Observatory permettent de tester votre configuration.
Pourquoi c’est important
Les en-têtes de sécurité sont recommandés par toutes les organisations de cybersécurité (OWASP, ANSSI, CNIL). Ils offrent une protection côté navigateur qui complète les protections côté serveur. De nombreux scanners de sécurité évaluent la présence de ces en-têtes.
Activé par défaut ?
Oui — La protection de base est activée avec des valeurs sûres. Le CSP est désactivé par défaut pour éviter les blocages, la Permissions-Policy et les headers Cross-Origin sont également désactivés par défaut.
Réglages disponibles en mode avancé
22 réglages répartis en 6 sections configurables. Consultez le guide de configuration des headers pour les détails et recommandations.
