Servir tout le site en HTTPS avec TLS à jour
HTTPS, sauvegardes, journalisation, surveillance, séparation des environnements et continuité.
Ce qu’il faut faire
Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
La preuve à réunir
Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
Textes et normes de référence
- TLS 1.3 (RFC 9846)Protocole TLS 1.3Version actuelle, qui remplace la RFC 8446
- HSTS (RFC 6797)En-tête Strict-Transport-Security
- OWASP ASVS 5.0V12Secure Communication
Questions fréquentes
Que faut-il faire concrètement ?
Rediriger tout le trafic vers HTTPS, désactiver TLS 1.0 et 1.1, privilégier TLS 1.3 et activer HSTS une fois le certificat stabilisé.
Comment prouver que c’est fait ?
Rapport d’un outil de test TLS et en-tête Strict-Transport-Security visible.
Sur quels textes repose ce contrôle ?
TLS 1.3 (RFC 9846), Protocole TLS 1.3 (Version actuelle, qui remplace la RFC 8446) ; HSTS (RFC 6797), En-tête Strict-Transport-Security ; OWASP ASVS 5.0, V12 (Secure Communication).