HTTPS, cookies & co. : les mesures de sécurité invisibles d'un site sérieux
HTTPS et SSL/TLS : plus qu'un simple cadenas
Le cadenas dans la barre d'adresse signale le HTTPS, c'est-à-dire une connexion chiffrée entre le navigateur et le serveur via un certificat SSL/TLS. Sans ce certificat, les navigateurs modernes signalent activement un site comme « non sécurisé » – un avertissement qui dissuade fiablement les visiteurs, quelle que soit la fiabilité réelle du contenu.
En-têtes de sécurité : CSP et HSTS
Le HTTPS seul ne suffit toutefois pas. Des en-têtes de sécurité comme la Content-Security-Policy (CSP) définissent quels scripts et ressources une page est autorisée à charger, ce qui complique des attaques comme le cross-site scripting. Le HTTP Strict Transport Security (HSTS) oblige les navigateurs à toujours charger un site de façon chiffrée, même si quelqu'un saisit par erreur l'adresse non chiffrée.
Cookies et consentement : les aspects juridiques et techniques
Les cookies et le recueil du consentement associé sont un autre élément souvent sous-estimé : déposer des cookies d'analyse ou marketing sans consentement valable enfreint le droit de la protection des données en vigueur, indépendamment de la sécurité technique du site. Un consentement aux cookies correctement mis en œuvre protège donc non seulement juridiquement, mais signale aussi aux visiteurs que leurs données sont traitées avec soin.
Notre avis : ces mesures restent le plus souvent invisibles pour les profanes tant qu'elles fonctionnent – mais sur chaque projet que nous réalisons, le certificat SSL/TLS, les en-têtes de sécurité et un consentement aux cookies correct font partie de l'équipement de base, pas d'une option. Sur les sites de PME en particulier, c'est selon notre expérience ce qui est le plus souvent négligé, simplement parce que cela ne se voit pas au premier regard.
Sandro Geissmann | Geissmann Webconsulting
Tous les articles constituent des informations générales et ne remplacent pas un conseil juridique ou professionnel individuel.

