Guide des vulnérabilités de sécurité

Comprendre et corriger les vulnérabilités web courantes détectées par VitaPulse

Élevé
CSP inefficace contre le XSS

Votre Content Security Policy est absente ou ne prévient pas efficacement les attaques de type cross-site scripting.

Risque

Une CSP faible ou absente permet aux attaquants d'injecter des scripts malveillants via des vulnérabilités XSS. Ces scripts peuvent voler des cookies et sessions, capturer les frappes clavier, modifier le contenu des pages, rediriger les utilisateurs vers des sites de phishing, ou effectuer des actions au nom de l'utilisateur. La CSP est la mesure de défense en profondeur la plus efficace contre le XSS.

Solution

Implémentez une CSP stricte qui utilise des nonces ou des hashes au lieu de 'unsafe-inline'. Évitez 'unsafe-eval'. Utilisez 'strict-dynamic' pour le chargement de scripts de confiance. Testez d'abord avec Content-Security-Policy-Report-Only.

Exemple
Content-Security-Policy: script-src 'nonce-{random}' 'strict-dynamic'; object-src 'none'; base-uri 'self'
Commentaires (0)

Aucun message pour le moment.