- Administrator
- News
- 6 aime
- 1294 vues
- 0 commentaires
Les en-têtes de sécurité HTTP sont des paramètres envoyés par le serveur avec la réponse de la page, qui indiquent au navigateur comment gérer votre site en toute sécurité.
Dans une boutique en ligne (par ex. PrestaShop), ils aident à limiter des risques réels, tels que le clickjacking, le chargement indésirable de ressources, les fuites de données dans l’en-tête Referer ou la mauvaise interprétation des types de fichiers.
Les en-têtes les plus importants à connaître
X-Frame-Options ainsi que la directive frame-ancestors dans Content-Security-Policy (CSP) protègent contre l’intégration de la page de la boutique dans une iframe sur des sites tiers, ce qui constitue un mécanisme courant de clickjacking.
Content-Security-Policy (CSP) permet de définir depuis quelles sources peuvent être chargés les scripts, les styles, les images et les connexions réseau, ce qui réduit l’impact de nombreux types d’attaques côté navigateur.
Strict-Transport-Security (HSTS) impose l’utilisation de HTTPS pour un domaine donné (cet en-tête ne fonctionne que sur les réponses HTTPS), ce qui complique le « rabattement » du trafic vers la version non chiffrée du site.
X-Content-Type-Options: nosniff limite le MIME sniffing, c’est-à-dire le « devinement » des types de fichiers par le navigateur, ce qui est parfois exploité dans certains scénarios XSS.
Referrer-Policy contrôle la quantité d’informations sur l’adresse de la page transmise dans l’en-tête Referer, ce qui aide à limiter la divulgation accidentelle de paramètres d’URL.
Permissions-Policy permet de désactiver des fonctionnalités inutiles du navigateur (par ex. la géolocalisation, le microphone, la caméra), réduisant ainsi la surface d’attaque dans une boutique typique.
Les en-têtes avancés Cross-Origin-Opener-Policy (COOP), Cross-Origin-Resource-Policy (CORP) et Cross-Origin-Embedder-Policy (COEP) concernent l’isolation cross-origin et le contrôle du chargement des ressources entre domaines, mais nécessitent une mise en œuvre prudente, car ils peuvent affecter les intégrations externes.
En complément, vous rencontrerez des en-têtes « legacy », tels que X-DNS-Prefetch-Control, X-Permitted-Cross-Domain-Policies, X-Download-Options ou X-XSS-Protection, qui, selon le navigateur, ont aujourd’hui une importance limitée, mais sont encore parfois utilisés comme élément de durcissement de la configuration.
Comment mettre en place les en-têtes de sécurité dans PrestaShop sans risque pour les intégrations
L’essentiel est de déployer les changements par étapes : certains en-têtes sont pratiquement « sûrs par définition », mais CSP et COEP peuvent bloquer les paiements, l’analytique ou les widgets s’ils sont définis de manière trop restrictive.
C’est précisément pour cette raison que nous avons préparé le module En-têtes de sécurité Pro, qui permet d’activer et de configurer chaque en-tête séparément, ainsi que de définir le périmètre d’application pour le Front Office et le Back Office.
Le module prend en charge le multistore, vous pouvez donc avoir des paramètres différents pour différentes boutiques et différents domaines, ce qui, en pratique, est un besoin fréquent dans PrestaShop.
Si vous souhaitez renforcer le niveau de sécurité de votre boutique de manière contrôlée et prévisible, les en-têtes HTTP constituent l’une des mesures les plus pratiques à mettre en place et à tester régulièrement.
commentaires (0)