Sécurité · Avancé

Sécurité dans le navigateur : des protections activées dans les en-têtes

En une ligne : Une grande partie des attaques côté client est bloquée par quelques en-têtes de réponse et quelques bons paramètres de cookie.

Cookies

Marquez-les comme sécurisés, inaccessibles aux scripts, et avec une politique d'envoi restrictive entre sites. Ces trois paramètres couvrent la plupart des scénarios de vol de session et d'attaques entre sites.

Pour les actions qui changent l'état, ajoutez un jeton dédié ou fiez-vous à une politique d'envoi stricte.

Politique de contenu

Une liste fermée de sources depuis lesquelles il est autorisé de charger des scripts et des styles. C'est la protection la plus forte contre l'exécution de code étranger, et elle demande de la patience à mettre en place — commencez en mode rapport uniquement et collectez les violations avant d'appliquer.

Quelques autres

Imposer le chiffrement dans le temps, empêcher la devinette du type de contenu, restreindre l'intégration dans des cadres, et une politique de référence qui ne fuit pas les adresses internes. Tout cela sont des lignes de configuration, pas des projets.

Pour aller plus loin

La politique de contenu est difficile à maintenir dans le temps quand on ajoute des services tiers. Documentez par source autorisée qui l'a approuvée et pourquoi, et révisez trimestriellement — une liste qui croît sans contrôle perd silencieusement sa valeur.