.htaccess — fichier .htaccess

stable

Fichier de configuration du serveur web Apache, appliqué localement au dossier qui le contient.

Un fichier .htaccess (“hypertext access”) applique une configuration Apache limitée au dossier qui le contient et à ses sous-dossiers, sans toucher au fichier de configuration principal du serveur. Il a longtemps été la seule option disponible sur un hébergement mutualisé, où l’utilisateur n’a par définition aucun accès à la configuration globale d’Apache.

Ce format n’a pas de signature binaire : c’est du texte, organisé en directives d’une par ligne. Fait particulier, il n’a pas non plus de nom de fichier à proprement parler — seulement une extension précédée d’un point, ce qui en fait accessoirement un fichier caché par la simple convention Unix des noms commençant par un point, sans lien direct avec Apache lui-même.

Apache relit ce fichier à chaque requête concernée quand il est activé, un coût de performance mesurable par rapport aux mêmes directives placées directement dans la configuration principale du serveur — la documentation Apache elle-même déconseille l’usage du .htaccess dès que l’accès à cette configuration principale est possible, précisément pour cette raison.

Les directives les plus courantes couvrent la réécriture d’URL (mod_rewrite, RewriteRule), les pages d’erreur personnalisées, la restriction d’accès par mot de passe ou par adresse IP, et les redirections entre HTTP et HTTPS ou d’une ancienne URL vers une nouvelle.

Nginx, de plus en plus utilisé en alternative à Apache, ne propose aucun équivalent : son architecture ne relit pas de fichier de configuration par dossier, un choix de conception assumé pour des raisons de performance. Migrer un site d’Apache vers Nginx implique donc de retraduire manuellement chaque directive du .htaccess dans la configuration centrale de Nginx, une étape fréquemment sous-estimée. Voir aussi le dossier Sécurité des fichiers pour les risques liés à des fichiers de configuration modifiés à l’insu de leur propriétaire.

Signature binaire

Ce format n'a pas de signature binaire fiable : il ne peut pas être identifié de façon certaine par ses seuls premiers octets.

Vérifier qu'un fichier porte bien cette signature →

Sécurité

Un .htaccess injecté par un attaquant ayant compromis un site peut rediriger silencieusement les visiteurs, servir un contenu différent aux robots de Google (cloaking SEO) ou masquer un accès dérobé — sans que rien ne soit visible dans le contenu affiché du site.

Auditer les métadonnées de ce format →

Questions fréquentes

Comment ouvrir un fichier .htaccess ?

Apache HTTP Server permet d'ouvrir gratuitement un fichier .htaccess. Voir la liste complète des logiciels compatibles ci-contre.

Quel est le type MIME du format .htaccess ?

Le type MIME du format .htaccess est text/plain.

Le format .htaccess (.htaccess) est-il encore utilisé aujourd'hui ?

Oui, le format .htaccess est stable et toujours largement utilisé, sans signe de déclin.

Peut-on ouvrir un fichier .htaccess sur mobile, sans installer d'application ?

Aucun outil web n'est référencé sur cette fiche pour ce format : l'ouverture nécessite un logiciel de bureau (voir la liste « Avec quoi l'ouvrir » ci-contre).

Pourquoi mon fichier .htaccess n'a-t-il aucun effet ?

La cause la plus fréquente est un réglage AllowOverride None dans la configuration principale d'Apache pour ce dossier, qui fait ignorer tout .htaccess qu'il contient, quel que soit son contenu. Autre cause possible : le serveur exécute Nginx plutôt qu'Apache, un serveur qui ne lit jamais les fichiers .htaccess, sa configuration étant entièrement centralisée.

Un fichier .htaccess présente-t-il des risques de sécurité ?

Un .htaccess injecté par un attaquant ayant compromis un site peut rediriger silencieusement les visiteurs, servir un contenu différent aux robots de Google (cloaking SEO) ou masquer un accès dérobé — sans que rien ne soit visible dans le contenu affiché du site.

Un fichier ne s'ouvre pas : les causes possibles →

Comment savoir si un fichier est corrompu →

Sources

Dernière mise à jour :