Ce que notre audit analyse

Sécurité Web & SEO

HTTPS est un facteur de classement Google. Découvrez comment sécuriser votre site et protéger vos visiteurs avec les bonnes pratiques de sécurité web.

Pourquoi la sécurité impacte votre SEO ?

Depuis 2014, Google utilise HTTPS comme signal de classement. Un site non sécurisé (HTTP) est pénalisé dans les résultats de recherche et affiché avec un avertissement "Non sécurisé" dans Chrome, ce qui fait fuir les visiteurs.

Au-delà de HTTPS, les en-têtes de sécurité protègent votre site contre les attaques (XSS, clickjacking, injection) et renforcent la confiance des utilisateurs et des moteurs de recherche.

HTTPS & Certificat SSL

Certificat SSL/TLS

Le certificat SSL chiffre les communications entre le navigateur de l'utilisateur et votre serveur. Il active le protocole HTTPS et affiche le cadenas dans la barre d'adresse.

https://www.votre-site.fr

Connexion sécurisée - Certificat valide

Types de certificats :

  • DV Domain Validation - Basique, vérifie le domaine
  • OV Organization Validation - Vérifie l'organisation
  • EV Extended Validation - Vérification approfondie

En-têtes de sécurité essentiels

HSTS

HTTP Strict Transport Security (HSTS)

HSTS force le navigateur à toujours utiliser HTTPS pour votre domaine, empêchant les attaques de type "man-in-the-middle" et les redirections HTTP vers HTTPS.

Configuration recommandée :

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
  • max-age : durée de mémorisation (1 an recommandé)
  • includeSubDomains : applique à tous les sous-domaines
  • preload : éligible à la liste HSTS preload
CSP

Content Security Policy (CSP)

CSP contrôle quelles ressources peuvent être chargées sur votre page. C'est la protection la plus efficace contre les attaques XSS (Cross-Site Scripting).

Exemple basique :

Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'

Ce que CSP contrôle :

  • • Sources des scripts JavaScript
  • • Sources des styles CSS
  • • Sources des images et médias
  • • Sources des polices
  • • Connexions AJAX autorisées

X-Frame-Options

Empêche votre site d'être intégré dans une iframe sur un autre domaine, protégeant contre les attaques de clickjacking.

Configuration recommandée :

X-Frame-Options: SAMEORIGIN

Options disponibles :

  • DENY - Aucune iframe autorisée
  • SAMEORIGIN - Uniquement depuis le même domaine
  • ALLOW-FROM uri - Depuis une URL spécifique

Autres en-têtes de sécurité importants

X-Content-Type-Options

X-Content-Type-Options: nosniff

Empêche le navigateur de deviner le type MIME

X-XSS-Protection

X-XSS-Protection: 1; mode=block

Active le filtre XSS du navigateur

Referrer-Policy

Referrer-Policy: strict-origin-when-cross-origin

Contrôle les informations de référent envoyées

Permissions-Policy

Permissions-Policy: geolocation=(), microphone=()

Contrôle l'accès aux API du navigateur

Ce que notre audit vérifie

Notre outil analyse automatiquement la sécurité de votre site et vous donne un score détaillé avec des recommandations pour améliorer votre protection.

Certificat SSL/HTTPS valide
En-tête HSTS configuré
Content Security Policy
X-Frame-Options
X-Content-Type-Options
Redirection HTTP → HTTPS
Analyser la sécurité de mon site