Cross-Origin-Resource-Policy (CORP)
Faible
Cross-Origin-Resource-Policy (CORP)Contrôle quelles origines peuvent charger vos ressources (images, scripts, etc.), empêchant les lectures cross-origin non autorisées.
Risque
Sans CORP, n'importe quel site web peut intégrer vos ressources (images, scripts, réponses API). Cela permet le vol de données via des attaques par canal auxiliaire (Spectre) et autorise des sites non autorisés à hotlinker votre contenu, consommant votre bande passante et exposant potentiellement des ressources privées.
Solution
Configurez Cross-Origin-Resource-Policy pour restreindre qui peut charger vos ressources. Utilisez 'same-origin' pour les ressources privées, 'same-site' pour les sous-domaines, ou 'cross-origin' pour les ressources CDN publiques.
Exemple
Cross-Origin-Resource-Policy: same-origin Commentaires (0)
Connectez-vous pour poster un commentaire.