PrestaShop Modules PrestaShop

En-têtes de Sécurité PrestaShop 8 & 9 : CSP, HSTS et Note A+ sans Toucher au Serveur

La note A+ sur les scanners de sécurité sans accès au serveur : CSP, HSTS et Permissions-Policy réglés depuis le back-office, testés d'abord sur vos appareils, surveillés ensuite.

Les scanners comme securityheaders.com et Mozilla Observatory notent les en-têtes HTTP de votre boutique, et la plupart des PrestaShop obtiennent D ou F. Corriger demande d'ordinaire d'éditer le .htaccess ou la configuration Nginx, puis d'écrire une Content-Security-Policy qui ne casse ni Google Analytics ni le paiement. Ce module envoie les en-têtes depuis PrestaShop, sans toucher au serveur. Le mode test applique la politique sur vos seuls appareils pendant que les navigateurs des visiteurs signalent ce qu'elle bloquerait, et le journal des violations transforme chaque signalement en autorisation en un clic. Le mode nonce retire unsafe-inline sans modifier le thème : c'est la voie vers la note A+.

En un coup d'œil
  • CSP, HSTS, X-Frame-Options, Permissions-Policy, Referrer-Policy et COOP réglés depuis le back-office
  • Mode test : la politique s'applique à vos IP ou via un lien sur mobile, en Report-Only pour les visiteurs
  • Journal des violations CSP avec autorisation en un clic et 19 services tiers pré-configurés
  • Nonce automatique sur les scripts inline pour retirer unsafe-inline et viser A+
  • Scanner de note intégré, historique avec retour arrière et alertes email en cas de blocage
PrestaShop 8 & 9 Content-Security-Policy Note A+ Sans .htaccess
  • Remboursement 30 jours
  • 12 mois de mises à jour
  • Support 24h
www.datafirefly.com/
En-têtes de Sécurité PrestaShop 8 & 9 : CSP, HSTS et Note A+ sans Toucher au Serveur
v1.1.0 · mis à jour 2026-09-30
Ce que ça fait

La version courte.

01

Testé sur vos appareils avant vos clients

En mode test, les IP que vous indiquez reçoivent la politique complète, avec une CSP appliquée et un HSTS limité à 5 minutes pour qu'une erreur expire vite. Un lien de test fait la même chose sur un téléphone en 4G. Les visiteurs ne reçoivent que la CSP en Report-Only : rien n'est bloqué pour eux, mais leur navigateur signale ce qui le serait.

02

Chaque blocage devient une décision

Les rapports des navigateurs sont regroupés par directive et par domaine, avec la page concernée et le début du code inline bloqué. Autoriser ajoute la source à la bonne directive, Ignorer retire la ligne. Filtres et actions groupées traitent des dizaines de lignes en quelques minutes, et les extensions de navigateur sont écartées d'office.

03

Le chemin vers A+

Les thèmes PrestaShop reposent sur des scripts inline, d'où le unsafe-inline qui plafonne la note à A. Le mode nonce ajoute un jeton aléatoire, nouveau à chaque page, à toutes les balises script et retire unsafe-inline de la politique. Le thème n'est pas modifié.

04

Rien ne casse en silence

Chaque modification garde la version précédente, restaurable en un clic. En production, si une mise à jour de module charge un nouveau domaine que la CSP bloque, un email vous prévient avec la ressource et la page concernées, au plus une fois par heure.

La version longue

Tout ce que vous voudriez savoir avant d'installer.

Un regard détaillé sur le fonctionnement de En-têtes de Sécurité PrestaShop 8 & 9 : CSP, HSTS et Note A+ sans Toucher au Serveur, pourquoi nous l'avons conçu ainsi, et la réflexion derrière les fonctionnalités ci-dessus.

§ 01

Pourquoi votre boutique obtient F sur securityheaders.com

PrestaShop n'envoie presque aucun en-tête de sécurité. Sans Content-Security-Policy, un script injecté par un module compromis ou une faille XSS peut lire les champs du formulaire de paiement. Sans HSTS, la première visite peut passer en http. Sans X-Frame-Options, votre boutique peut être affichée dans le cadre d'un site piégé. Les scanners publics le voient en quelques secondes et les agences, les auditeurs et certains partenaires de paiement consultent ces notes.

§ 02

Construire une CSP sans casser le paiement

Une CSP trop stricte bloque Google Analytics, le widget de chat ou le formulaire Stripe. Le module part donc d'une politique compatible avec les thèmes PrestaShop et vous laisse cocher les services que vous utilisez. En mode test, la politique s'applique à vos IP et à vos appareils de test, tandis que les navigateurs des visiteurs remontent en Report-Only ce qui serait bloqué. Vous parcourez la boutique, vous traitez les violations, puis vous passez en mode appliqué quand la liste reste vide.

§ 03

unsafe-inline, nonce et note A+

La note A demande une CSP appliquée, HSTS d'au moins six mois et les en-têtes courants. Le A+ exige en plus de ne plus autoriser les scripts inline sans contrôle. Le mode nonce ajoute un jeton aléatoire à chaque balise script de la page et retire unsafe-inline. Deux limites à connaître : un module de cache de page complète sert le HTML avec le nonce du premier visiteur, et les balises HTML personnalisées de Google Tag Manager doivent utiliser la variable nonce de GTM. Le journal des violations signale ces cas avant la mise en production.

§ 04

Un module qui surveille après la mise en production

Une fois la CSP appliquée, une mise à jour de thème ou de module peut charger un domaine nouveau. Le module repère les ressources réellement bloquées qui n'avaient jamais été vues et envoie un email aux destinataires choisis, au plus une fois par heure. Chaque changement de réglages est conservé avec l'employé qui l'a fait et les différences avec l'état actuel : si une page casse, la version précédente se restaure en un clic.

§ 05

Depuis PrestaShop plutôt que depuis le serveur

Les en-têtes sont envoyés par PHP au démarrage de chaque requête, sur le front et, si vous le souhaitez, sur le back-office. Aucun accès SSH ni fichier .htaccess n'est nécessaire, ce qui convient aux hébergements mutualisés. Si votre hébergeur ou Cloudflare ajoute déjà certains en-têtes, le scanner intégré signale les doublons. Et si vous préférez finalement confier les en-têtes au serveur, le module génère les blocs Apache et Nginx correspondants.