Recevoir la règle via HTTPS
Confirmez que la barre d’adresse commence par https://. Dans DevTools → Network, rechargez cette page, sélectionnez index.html, puis trouvez ce response header :
Strict-Transport-Security: max-age=300
Un navigateur ignore volontairement ce header s’il le reçoit en HTTP : la confiance initiale doit venir d’une connexion HTTPS.
Suivre un lien volontairement écrit en HTTP
Le lien ci-dessous contient réellement http://. Après avoir mémorisé HSTS, le navigateur doit l’ouvrir en HTTPS.
Tester le lien HTTP
URL demandée dans le HTML :
http://training.dercetech.com/…/upgrade-check.html
Observer l’amélioration
La page suivante affiche le protocole réellement utilisé. Dans Network, certains navigateurs montrent aussi une entrée interne 307 avec la raison HSTS. Le point important : aucune requête applicative ne part en HTTP.
Sur un wifi hostile, cela réduit le risque qu’une navigation ultérieure soit interceptée ou modifiée avant d’atteindre HTTPS.
Connaître la limite
HSTS protège les visites suivantes, pas un tout premier accès jamais vu en HTTPS. En production, on combine HTTPS, une redirection serveur de HTTP vers HTTPS et une durée longue soigneusement préparée.
Lire pourquoi ce laboratoire utilise seulement cinq minutes