Le verdict en trois phrases
Une migration est le meilleur moment pour corriger la sécurité : on change l'infrastructure de toute façon. Sans audit, on reconduit les anciennes failles et on risque de casser le SEO (URL http indexées, contenus mixtes). La checklist 2026 (HSTS, CSP, TLS 1.3, redirections 301 vers https) fait passer un site de la note F à À sur securityheaders.com, pour un coût de 150 000 à 400 000 FCFA.
La checklist des headers de sécurité
Chaque header bloque une catégorie d'attaque. Voici les essentiels et leur effet.
| Header | Rôle | Sans lui | Priorité |
|---|---|---|---|
| HSTS | force le HTTPS | interception possible | Haute |
| Content-Security-Policy | bloque scripts injectés | risque XSS | Haute |
| X-Frame-Options | empêche le clickjacking | site "encadrable" | Haute |
| X-Content-Type-Options | bloque le MIME sniffing | exécution détournée | Moyenne |
| Referrer-Policy | limite les fuites d'URL | données exposées | Moyenne |
| Permissions-Policy | restreint caméra/micro/géo | abus d'API | Moyenne |
Un site sans ces headers obtient typiquement un F ; en les ajoutant correctement (avec une CSP testée pour ne rien casser), on atteint un À ou À+.
TLS, certificats et impact note
Au-delà des headers, la couche transport et les certificats comptent autant.
| Élément | État à viser 2026 | État à risque | Coût/effort |
|---|---|---|---|
| Version TLS | 1.3 (1.2 minimum) | TLS 1.0/1.1 actifs | inclus dans audit |
| Certificat SSL | auto-renouvelé (Let's Encrypt) | expire manuellement | gratuit |
| Redirection http->https | 301 systématique | http accessible | inclus |
| Contenu mixte | aucun (tout en https) | images/scripts en http | nettoyage |
| Note securityheaders | À / À+ | F / D | objectif audit |
| Coût audit complet | 150 000 - 400 000 FCFA | - | selon taille |
Besoin d'un site web professionnel ?
Kolonell crée des sites web qui attirent des clients, optimisés pour le marché sénégalais. Devis gratuit en 2 minutes.
Au Sénégal, la loi 2008-12 sur la protection des données personnelles impose des mesures de sécurité raisonnables : un site qui collecte des données clients sans HTTPS correct ni headers s'expose à des sanctions de la CDP et à une perte de confiance.
Mini cas pratique
Sophie migre le site de sa clinique à Dakar (prise de rendez-vous en ligne, données patients). Avant migration : note F sur securityheaders, TLS 1.0 encore actif, pas de HSTS, formulaires en partie en http. Audit + correction factures 300 000 FCFA. Après : TLS 1.3, HSTS activé, CSP testée, redirections 301, note À. Résultat : conformité loi 2008-12 renforcée, plus aucun avertissement "site non sécurisé" sur le navigateur (qui faisait fuir 1 visiteur sûr 5), et un formulaire de rendez-vous dont le taux de complétion remonte de 12 points.
FAQ
Les headers de sécurité ralentissent-ils le site ? Non, leur impact sur la performance est nul : ce sont des en-têtes HTTP de quelques octets. Ils n'affectent ni le LCP ni le poids des pages.
Une mauvaise CSP peut-elle casser mon site ? Oui, si elle est trop stricte elle peut bloquer des scripts légitimes (analytics, chat, paiement). C'est pourquoi on la testé d'abord en mode "report-only" avant de l'activer.
Le certificat SSL gratuit Let's Encrypt suffit-il ? Oui pour la quasi-totalité des sites : il offre le même chiffrement qu'un certificat payant, se renouvelle automatiquement tous les 90 jours, et évite les oublis d'expiration.
Pourquoi faire l'audit pendant la migration plutôt qu'après ? Parce qu'on reconfiguré déjà serveur et DNS : ajouter les headers et corriger le TLS coûte alors quelques heures, contre une intervention séparée plus chère ensuite.
Discutons de votre projet. On audite gratuitement la sécurité de votre site actuel (note securityheaders, TLS, certificats) et on chiffre la mise en conformité. WhatsApp +221 77 596 93 33.
Mohamed Bah
Fondateur, Kolonell
Passionné par le digital et l'entrepreneuriat en Afrique, Mohamed accompagne les entreprises sénégalaises dans leur transformation digitale depuis 2020. Fondateur de Kolonell, il croit que chaque PME mérite une présence en ligne professionnelle et accessible.
