Jour 3 · S3.04 · Header 1/5

Le navigateur se souvient de HTTPS

Strict-Transport-Security demande au navigateur de remplacer les prochaines navigations HTTP vers ce domaine par HTTPS, avant même de contacter le serveur en clair.

Expérience courte. Cette page envoie max-age=300 : le souvenir dure cinq minutes. Elle n’active ni includeSubDomains, ni preload.

Recevoir la règle via HTTPS

Confirmez que la barre d’adresse commence par https://. Dans DevTools → Network, rechargez cette page, sélectionnez index.html, puis trouvez ce response header :

Strict-Transport-Security: max-age=300

Un navigateur ignore volontairement ce header s’il le reçoit en HTTP : la confiance initiale doit venir d’une connexion HTTPS.

Suivre un lien volontairement écrit en HTTP

Le lien ci-dessous contient réellement http://. Après avoir mémorisé HSTS, le navigateur doit l’ouvrir en HTTPS.

Tester le lien HTTP

URL demandée dans le HTML :
http://training.dercetech.com/…/upgrade-check.html

Observer l’amélioration

La page suivante affiche le protocole réellement utilisé. Dans Network, certains navigateurs montrent aussi une entrée interne 307 avec la raison HSTS. Le point important : aucune requête applicative ne part en HTTP.

Sur un wifi hostile, cela réduit le risque qu’une navigation ultérieure soit interceptée ou modifiée avant d’atteindre HTTPS.