Bases de HTTP et HTTPS
Comprenez la structure requête-réponse, la négociation TLS et pourquoi HTTPS est essentiel à la sécurité.
Bases de HTTP et HTTPS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que HTTP ?
HTTP (protocole de transfert hypertexte) est le fondement des communications sur le Web. Il définit la manière dont les navigateurs demandent des ressources aux serveurs et dont les serveurs répondent. HTTP est sans état : chaque requête est indépendante.
Structure d’une requête HTTP
Une requête HTTP comporte :
- Méthode : GET, POST, PUT, DELETE, PATCH, OPTIONS
- URL : chemin de la ressource
- En-têtes : métadonnées (Content-Type, Authorization, User-Agent)
- Corps : données envoyées avec les requêtes POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...Structure d’une réponse HTTP
Une réponse HTTP comprend :
- Code d’état : 200 OK, 301 Redirection, 401 Non autorisé, 403 Interdit, 404 Introuvable, 500 Erreur du serveur
- En-têtes : Content-Type, Set-Cookie, en-têtes CORS
- Corps : HTML, JSON ou autre contenu
Méthodes HTTP et sécurité
Méthodes HTTP et conséquences en matière de sécurité :
- GET — doit être en lecture seule ; les paramètres de l’URL sont consignés
- POST — envoie les données dans le corps ; n’est pas sécurisé par nature
- PUT/DELETE — doivent être protégées par une authentification
- OPTIONS — révèle les méthodes autorisées ; peut révéler une mauvaise configuration
Ce que HTTPS apporte
HTTPS = HTTP + chiffrement TLS. Il fournit :
- Chiffrement : les données en transit sont chiffrées (confidentialité)
- Intégrité : toute altération est détectée via MAC
- Authentification : l’identité du serveur est vérifiée au moyen d’un certificat
Sans HTTPS, toutes les données, y compris les mots de passe et les jetons de session, sont visibles pour les personnes qui espionnent le réseau.
Vue d’ensemble de la négociation TLS
Lorsque vous vous connectez à un site HTTPS :
- Le client envoie les suites cryptographiques prises en charge
- Le serveur envoie le certificat et la suite cryptographique choisie
- Le client vérifie le certificat auprès des autorités de certification de confiance (CA)
- L’échange de clés établit une clé de session partagée
- La communication chiffrée commence
En-têtes de sécurité HTTP
En-têtes de réponse importants pour la sécurité :
- Strict-Transport-Security (HSTS) — force l’utilisation de HTTPS
- Content-Security-Policy (CSP) — contrôle les ressources qui peuvent être chargées
- X-Frame-Options — empêche le détournement de clics
- X-Content-Type-Options — empêche la détection automatique du type MIME
Témoins de connexion et sessions
HTTP est sans état ; les sessions sont donc suivies au moyen de témoins de connexion. Attributs sécurisés des témoins :
- HttpOnly — non accessible par JavaScript (empêche le vol par XSS)
- Secure — envoyé uniquement via HTTPS
- SameSite=Strict/Lax — empêche les attaques CSRF
HTTPS ne garantit pas la sécurité
HTTPS chiffre uniquement le canal, pas le contenu. Un site d’hameçonnage peut utiliser HTTPS (l’icône du cadenas) tout en hébergeant du contenu malveillant. HTTPS confirme l’identité du serveur, mais pas sa fiabilité.
HTTP/2 et HTTP/3
Les versions modernes de HTTP améliorent les performances :
- HTTP/2 — multiplexage, compression des en-têtes et envoi initié par le serveur via TLS
- HTTP/3 — utilise QUIC (fondé sur UDP) pour réduire la latence, en particulier sur mobile
Les deux nécessitent TLS. Leurs implications en matière de sécurité sont similaires à celles de HTTP/1.1, mais la surface d’attaque évolue légèrement.
Analyse du trafic HTTP
Outils d’analyse du trafic HTTP :
- Burp Suite — intercepter et modifier les requêtes et les réponses
- curl — envoyer des requêtes depuis la ligne de commande
- Wireshark — capturer le trafic brut (HTTP visible ; HTTPS chiffré)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/loginVérification rapide : HTTP et HTTPS
Quel attribut de témoin HTTP empêche le témoin d’être accessible par JavaScript et le protège ainsi contre le vol par XSS ?
Récapitulatif de la leçon
HTTP est la base des communications sur le Web. HTTPS ajoute le chiffrement TLS, l’intégrité et l’authentification du serveur. Les en-têtes de sécurité renforcent les applications Web. Les témoins doivent être marqués HttpOnly, Secure et SameSite. Retenez ceci : HTTPS chiffre le canal, mais ne garantit pas qu’un site soit digne de confiance.
Questions Fréquemment Posées
La leçon « Bases de HTTP et HTTPS » est-elle gratuite ?
Oui — le texte complet de « Bases de HTTP et HTTPS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Bases de HTTP et HTTPS » ?
Comprenez la structure requête-réponse, la négociation TLS et pourquoi HTTPS est essentiel à la sécurité. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Bases de HTTP et HTTPS » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Adressage IP et sous-réseaux
- TCP ou UDP : quand utiliser chacun
- DNS : comment les domaines sont résolus en adresses IP
- Bases de HTTP et HTTPS