Même avec le SSL installé, il existe une brève fenêtre où la première requête d'un visiteur vers votre site pourrait se produire via du HTTP non chiffré — HSTS referme cette brèche.
La vulnérabilité qu'il corrige
Sans HSTS, un attaquant sur le même réseau pourrait intercepter cette première requête non chiffrée avant que la redirection vers HTTPS ne se produise, une technique connue sous le nom de SSL stripping.
Comment fonctionne HSTS
Une fois qu'un navigateur a visité votre site HTTPS une fois, HSTS lui indique de toujours se connecter via HTTPS à partir de là, automatiquement, sans jamais retenter une connexion non chiffrée.
L'activer
HSTS s'active via un en-tête de réponse, configurable dans Plesk ou la configuration de votre serveur — confirmez que votre configuration SSL est stable avant de l'activer, puisque ce n'est pas instantanément réversible pour les visiteurs récurrents.
English
Español
Deutsch