Google affirme que les options X-Frame sont importantes pour le référencement

John Mueller de Google a répondu à une question sur les en-têtes de sécurité dans le cadre des audits techniques de référencement des clients. Bien qu’il ait identifié l’un des en-têtes comme ayant un effet SEO, de nombreux autres en-têtes de sécurité, s’ils ne sont pas utilisés, peuvent entraîner un effet SEO négatif.

Que sont les en-têtes de sécurité ?

Les en-têtes de sécurité sont des instructions envoyées des serveurs Web aux navigateurs (directives HTTP). Ils indiquent aux navigateurs comment gérer le contenu en toute sécurité et aident à se protéger contre les attaques Web courantes telles que les scripts intersites, le détournement de clics et l’injection de scripts malveillants.

Quelques exemples de ce contre quoi les en-têtes de sécurité protègent :

  • Vol de données :
    Voler des informations utilisateur sensibles
  • Détournement de session :
    Voler des sessions de connexion
  • Attaques de l’homme du milieu :
    Interception du trafic navigateur-serveur

Quels en-têtes de sécurité appartiennent à un audit SEO ?

La personne sur Reddit qui a posé la question voulait savoir quels en-têtes de sécurité elle devait ajouter dans un audit technique de référencement.

Ils ont demandé :

« Je voulais effectuer un audit complet d’examen des en-têtes de sécurité pour mon site Web et certains clients et je considère les politiques csp, x frame, x content et d’autorisations comme des politiques importantes, mais y en a-t-il d’autres que je devrais potentiellement examiner ? »

John Mueller de Google a répondu que l’en-tête de sécurité X-Frame-Options était celui qui pourrait être utile dans un audit technique de référencement et a brièvement expliqué pourquoi. Sa réponse est en fait une réponse assez courante, mais les en-têtes de sécurité et le référencement ne se résument pas à ce que Mueller a expliqué.

Sa réponse :

« Les seuls en-têtes de sécurité que je pourrais imaginer avoir un effet sur le référencement sont le blocage de l’iframing par d’autres sites, soit avec l’ancien en-tête x-frame-options, soit avec les ancêtres du cadre CSP. Sinon, d’après ma compréhension, les en-têtes de sécurité concernent davantage la sécurité. « 

John Mueller a raison de dire que l’en-tête de sécurité X-Frame-Options est celui qui est le plus directement pertinent pour le référencement. Mais il laisse de côté les en-têtes de sécurité qui sont indirectement liés au référencement.

Pourquoi l’en-tête de sécurité X-Frame-Options est pertinent pour le référencement

L’en-tête X-Frame-Options existe depuis près de vingt ans mais il est toujours d’actualité car il empêche les autres sites d’utiliser une iframe pour afficher le contenu de votre site. C’est pourquoi il est utile d’utiliser cet en-tête de sécurité, il empêche d’autres sites de se classer dans Google avec votre contenu.

Quel est le problème avec les en-têtes de sécurité ?

Il existe six en-têtes de sécurité principaux et cinq autres destinés à des cas d’utilisation spécifiques. Sont-ils utiles pour le référencement ? À mon avis, oui, ils sont utiles pour le référencement, car si un site est piraté, il ne sera plus classé pour ses mots-clés. Alors oui, certains en-têtes de sécurité devraient faire partie d’un audit SEO, tout comme un examen des plugins WordPress utilisés devrait en faire partie.

En-têtes de sécurité non facultatifs

Sécurité stricte des transports (HSTS)
Cela oblige les navigateurs à se connecter au site Web avec des connexions HTTPS sécurisées.

Options de type de contenu X
Le paramètre de directive nosniff dans cet en-tête de sécurité permet d’empêcher les scripts intersites (XSS). Ce n’est pas une solution totale, mais c’est utile.

Options du cadre X
Comme déjà évoqué, cela empêche d’autres sites d’intégrer votre contenu dans des iframes et de se classer avec celui-ci.

Fortement recommandé

Politique de sécurité du contenu (CSP) :
Cela limite les sources de contenu qu’un navigateur peut charger afin d’empêcher les attaques par script intersite (XSS) et par injection de données.

En-têtes de sécurité facultatifs

Politique de référence
Cela contrôle la quantité de données de référence partagées avec d’autres sites Web lorsqu’un utilisateur clique sur un lien sortant. Cela peut également être défini avec HTML. Par exemple, il peut être défini avec la balise méta : et il peut être utilisé sur un lien :

Politique d’autorisations
Cela limite les fonctionnalités du navigateur et les API matérielles qui peuvent être utilisées sur un site Web. Cet en-tête de sécurité ne fonctionne pas dans de nombreux navigateurs populaires. Plus d’informations sont disponibles sur le réseau de développeurs Mozilla.https://developer.mozilla.org/en-US/docs/Web/HTTP/Guides/Permissions_Policy

En-têtes de sécurité pour le référencement ?

Tout ce qui peut être fait pour empêcher un site Web de perdre son classement est un impératif de référencement. Bien que John Mueller ait limité sa recommandation d’en-têtes de sécurité à ajouter à un audit SEO à l’en-tête X-Frame-Options, de nombreux autres en-têtes de sécurité de base sont également importants à utiliser.

Bien que la plupart des en-têtes de sécurité n’aient aucun impact direct sur le référencement, ils offrent une protection qui peut aider à maintenir la visibilité de la recherche. Les en-têtes de sécurité peuvent également contribuer à maintenir la confiance des utilisateurs et leur expérience en empêchant l’exposition à des scripts malveillants, en protégeant les données sensibles et en renforçant la confidentialité.

Les systèmes de gestion de contenu privés comme Wix définissent eux-mêmes les en-têtes de sécurité. Les sites qui utilisent WordPress peuvent définir ces en-têtes avec des plugins.

Par exemple, les plugins WordPress suivants ont tous la fonctionnalité permettant d’ajouter des en-têtes de sécurité :

  • SEO tout-en-un (AIOSEO)
  • Cache total W3 (W3TC)
  • Sécurité vraiment simple,
  • et le populaire plugin de redirection

Étonnamment, ni Sucuri Security ni Wordfence n’offrent de fonctionnalité d’en-tête de sécurité. AIOSEO reconnaît apparemment la valeur des en-têtes de sécurité, il est donc curieux que les plugins SEO populaires comme Yoast SEO et Rank Math ne le fassent pas.

Pour en revenir aux audits de site SEO, à mon avis, il est logique que les en-têtes de sécurité appartiennent à un audit SEO, tout comme un léger examen de sécurité d’un site Web en général. Vérifier les en-têtes de sécurité est facile, j’aime SecurityHeaders.com mais il existe de nombreux autres sites qui proposent des vérificateurs d’en-têtes de sécurité gratuits.