Quand votre site utilise HTTPS (le cadenas dans la barre d’adresse), la connexion entre le visiteur et votre serveur est chiffrée. Ce système a pourtant une faille : lors de la toute première visite, la requête passe parfois encore par HTTP (sans cadenas). Ce n’est qu’ensuite que votre serveur redirige vers HTTPS.
Pendant ce court instant entre HTTP et HTTPS, quelqu’un pourrait en théorie détourner la connexion, par exemple sur un réseau Wi-Fi public. C’est rare, mais cela arrive.
Que résout HSTS ?
HSTS (Strict-Transport-Security) est une instruction que votre serveur envoie aux navigateurs : « À partir de maintenant, toutes les connexions vers moi sont chiffrées, y compris la première. » Le navigateur s’en souvient et se connecte directement en HTTPS, sans étape intermédiaire.
Devez-vous faire quelque chose ?
Oui, mais c’est une opération unique pour votre développeur web. Il doit configurer un en-tête (header) sur votre serveur. Cela prend 5 minutes, mais ce n’est pas faisable soi-même sans connaissances techniques. Si vous avez un site WordPress chez un bon hébergeur, c’est souvent déjà en place ou cela se règle avec une extension.
Quel effet sur votre positionnement Google ?
Directement, peu. Google considère HSTS comme un petit signal de confiance, pas comme un facteur de classement important. C’est plutôt un point d’hygiène : présent = professionnel, absent = un petit détail n’est pas encore réglé. Voyez-le comme le correcteur orthographique de votre site.