Guide des vulnérabilités de sécurité
Comprendre et corriger les vulnérabilités web courantes détectées par VitaPulse
Définit quelles sources de contenu peuvent être chargées par le navigateur, empêchant les attaques XSS et l'injection de données.
Sans CSP, un attaquant exploitant une faille XSS peut injecter des scripts arbitraires dans vos pages. Ces scripts peuvent voler les sessions utilisateur, rediriger vers des pages de phishing, modifier le contenu de la page, miner de la cryptomonnaie ou accéder aux données sensibles affichées.
Définissez un en-tête Content-Security-Policy qui n'autorise que les sources de confiance pour les scripts, styles, images et autres ressources. Commencez par une politique en report-only pour identifier les problèmes avant de la rendre obligatoire.
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self'; connect-src 'self' https://api.example.com