Guide des vulnérabilités de sécurité

Comprendre et corriger les vulnérabilités web courantes détectées par VitaPulse

Élevé
Content-Security-Policy (CSP)

Définit quelles sources de contenu peuvent être chargées par le navigateur, empêchant les attaques XSS et l'injection de données.

Risque

Sans CSP, un attaquant exploitant une faille XSS peut injecter des scripts arbitraires dans vos pages. Ces scripts peuvent voler les sessions utilisateur, rediriger vers des pages de phishing, modifier le contenu de la page, miner de la cryptomonnaie ou accéder aux données sensibles affichées.

Solution

Définissez un en-tête Content-Security-Policy qui n'autorise que les sources de confiance pour les scripts, styles, images et autres ressources. Commencez par une politique en report-only pour identifier les problèmes avant de la rendre obligatoire.

Exemple
Content-Security-Policy: default-src 'self'; script-src 'self' https://trusted-cdn.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self'; connect-src 'self' https://api.example.com
Commentaires (0)

Aucun message pour le moment.