Sécurité de baseSévérité élevée

Site servi en HTTP non sécurisé

Un site servi en HTTP transmet tout en clair — cookies de session, mots de passe saisis, contenu des pages. Sur un réseau public (wifi de café, hotspot partagé), n'importe qui sur le même réseau peut intercepter ce trafic.

Pourquoi ça arrive encore

Rare en 2026 sur un hébergeur moderne (Vercel, Netlify fournissent HTTPS automatiquement), mais ça arrive sur un VPS configuré à la main, un sous-domaine oublié, ou un environnement de développement exposé par erreur.

Le correctif

  • Obtiens un certificat SSL/TLS — gratuit via Let's Encrypt si tu gères ton propre serveur ; automatique sur Vercel/Netlify.
  • Force la redirection HTTP → HTTPS au niveau du serveur.
  • Une fois HTTPS actif partout, active HSTS pour empêcher tout retour en arrière :
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Ne l'active qu'une fois certain que HTTPS fonctionne sur tous les sous-domaines — HSTS avec includeSubDomains empêche le navigateur de revenir en HTTP même temporairement, ce qui peut casser un sous-domaine qui n'a pas encore de certificat.

Vérifier soi-même

curl -I http://tonsite.com
# Si la réponse n'est pas une redirection 301/308 vers https://, c'est cassé

Vérifie si ton site est concerné par cette faille.

Scanner mon app