Les en-têtes de sécurité HTTP sont des instructions envoyées par le serveur au navigateur pour lui dicter des règles de comportement plus strictes sur les pages du site. Ils forment une couche de défense complémentaire, gratuite et non intrusive : ils ne corrigent aucune faille du code, mais réduisent nettement ce qu'un attaquant peut faire s'il en exploite une.
Ces en-têtes se configurent au niveau du serveur web ou d'une extension du CMS. La CSP est la seule réellement délicate : trop stricte, elle bloque des scripts légitimes (outils de mesure d'audience, polices, cartes). La méthode sûre consiste à la déployer d'abord en mode observation (report-only), à analyser les blocages remontés, puis à basculer en mode actif. Le HSTS, lui, ne s'active qu'une fois le HTTPS parfaitement fonctionnel sur tout le site, sous-domaines compris.
Ce durcissement fait partie des points systématiquement contrôlés par Pulsar Agency lors d'un audit de site internet.