Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

CONF02_Absence de durcissement des entêtes HTTP #404

Open
1 task
ClemGerard opened this issue Apr 4, 2024 · 0 comments
Open
1 task

CONF02_Absence de durcissement des entêtes HTTP #404

ClemGerard opened this issue Apr 4, 2024 · 0 comments
Assignees
Labels
invalid This doesn't seem right

Comments

@ClemGerard
Copy link

ClemGerard commented Apr 4, 2024

Priorité de mise en œuvre Complexité de mise en œuvre
MOYEN TERME MOYENNE

Constat

Les entêtes HTTP exposés par le service Nginx ne sont configurés pour apporter des mesures de sécurité supplémentaires côté client. Les entêtes Content-Security-Policy, X-Frame-Options, X-Content-Type-Options et Referrer-Policy ne sont pas définis.

Risque

L’absence de l’entête Content-Security-Policy facilite la réalisation d’une attaque XSS. L’absence de l’entête “X-Frame-Option” facilite la réalisation d’attaque de clickjacking. L’absence d’entête “Referrer-Policy” pourrait permettre la fuite d’information sensible. L’absence de “X-Content-Type-Option” pourrait permettre le téléchargement forcé de documents par le client.

Tasks

  • définir les en-tête Content-Security-Policy, X-Frame-Options, X-Content-Type-Options et Referrer-Policy, tel que définis dans le rapport détaillé.
@ClemGerard ClemGerard added bug Something isn't working invalid This doesn't seem right and removed bug Something isn't working labels Apr 4, 2024
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
invalid This doesn't seem right
Projects
None yet
Development

No branches or pull requests

2 participants