Meilleures pratiques de sécurité SSL
· Équipe CSR.plus

- •Servez TLS 1.3 et abandonnez tout ce qui est antérieur à TLS 1.2 dès que vos statistiques le permettent.
- •Activez HSTS pour imposer HTTPS et bloquer les attaques par déclassement ; ajoutez votre domaine à la liste de préchargement HSTS pour une protection complète.
- •Protégez la clé privée, automatisez le renouvellement et vérifiez avec notre Vérificateur SSL après chaque modification.
Protocoles : uniquement modernes
Activez TLS 1.3 et TLS 1.2, et désactivez tout ce qui est plus ancien — SSLv3, TLS 1.0 et TLS 1.1 sont cassés ou obsolètes. Lorsque vos journaux ne montrent plus de trafic TLS 1.2, retirez-le aussi. Dans Nginx, définissez ssl_protocols TLSv1.2 TLSv1.3 ; dans Apache, SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1.
Suites de chiffrement et confidentialité persistante
Utilisez des chiffrements AEAD modernes tels que TLS_AES_256_GCM_SHA384 et privilégiez l’échange de clés ECDHE ou DHE pour la confidentialité persistante. Avec TLS 1.3, la confidentialité persistante est obligatoire et le choix du chiffrement est géré par le protocole, ce qui rend cette configuration presque automatique.
HSTS
L’en-tête Strict-Transport-Security indique aux navigateurs d’utiliser HTTPS uniquement pour votre domaine, empêchant les attaques par déclassement et le vol de cookies. Commencez avec max-age=31536000; includeSubDomains; preload, puis soumettez votre domaine à la liste de préchargement HSTS afin que la protection soit intégrée dans les navigateurs.
OCSP stapling
Le stapling permet à votre serveur de joindre une preuve horodatée de la validité du certificat au handshake, éliminant une requête OCSP distincte pour chaque visiteur. Il améliore à la fois la confidentialité et la latence. Activez-le dans Nginx avec ssl_stapling on et vérifiez avec notre Traceur SSL/TLS.
Protection et renouvellement des clés
Stockez les clés privées avec des permissions 600, ne les partagez jamais et faites-les pivoter à chaque renouvellement. Automatisez le renouvellement avec un client ACME afin que les certificats de 90 jours se renouvellent seuls. Après chaque modification, exécutez notre Vérificateur SSL pour confirmer que la configuration est toujours saine.
FAQ
TLS 1.2 est-il encore acceptable ?
Pour l’instant, c’est le plancher de compatibilité, mais les navigateurs le désactiveront au début de 2027. Passez à TLS 1.3 maintenant et prévoyez de retirer TLS 1.2 après une période de transition.
HSTS ralentit-il mon site ?
Non. Il n’ajoute qu’un petit en-tête de réponse tout en éliminant les requêtes non sécurisées et une redirection supplémentaire pour les visiteurs réguliers.
À quelle fréquence dois-je faire pivoter les clés ?
Avec les certificats de 90 jours, une nouvelle clé à chaque renouvellement est la norme. Faites pivoter immédiatement au moindre signe d’exposition de la clé.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.