Ce que c'est
Chaque fois qu'un navigateur charge ta page, ton serveur renvoie la page elle-même plus une courte liste d'instructions que le navigateur n'affiche nulle part — on appelle ça des "en-têtes" (headers). Certains en-têtes existent uniquement pour la sécurité : ils disent au navigateur des choses comme "n'essaie pas de deviner toi-même le type de fichier" ou "n'autorise pas un autre site à intégrer ma page dans un cadre invisible". Ils ne changent en rien l'apparence de ton site — ils sont totalement invisibles pour un visiteur et travaillent silencieusement en arrière-plan.
Pourquoi c'est important
Sans eux, les navigateurs retombent sur un comportement par défaut plus permissif et vieux de plusieurs décennies, dont dépendent justement certaines attaques — par exemple tromper un navigateur pour qu'il exécute un fichier comme s'il était autre chose, ou intégrer discrètement ta page de connexion dans un autre site pour voler ce qui y est tapé. L'absence de ces en-têtes ne casse pas forcément quelque chose de visible aujourd'hui, mais c'est l'une des premières choses que vérifie un visiteur soucieux de sécurité, un partenaire potentiel qui fait une vérification basique, ou un scanner automatique — et "aucun n'est configuré" se lit comme un site que personne n'a fini de préparer.
Comment le corriger
- Identifie comment ton site est hébergé : un hébergeur statique comme Netlify, Vercel ou Cloudflare Pages ; un hébergeur classique avec cPanel ; ou ton propre serveur.
- Sur Netlify ou Cloudflare Pages : ajoute un fichier texte brut nommé
_headersdans le dossier publié de ton site, avec des lignes commeX-Content-Type-Options: nosniff— les deux plateformes l'appliquent automatiquement, sans code à écrire. - Sur Vercel : ajoute un fichier
vercel.jsonavec une sectionheaderslistant les mêmes noms et valeurs — la documentation de Vercel propose un exemple prêt à copier-coller pour ce cas précis. - Sur un hébergeur classique ou ton propre serveur, demande au support de ton hébergeur (ou cherche "[nom de ton hébergeur] ajouter en-têtes de sécurité") — la plupart ont une réponse courte et précise pour leur panneau de configuration.
- Ajoute au minimum
X-Content-Type-Options: nosniffetReferrer-Policy: strict-origin-when-cross-origin— ces deux-là sont sûrs, simples et adaptés à presque tous les petits sites. - Relance ton analyse Launch Readiness ensuite pour confirmer que les en-têtes sont maintenant détectés.