Différences
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentes Révision précédente Prochaine révision | Révision précédente | ||
journal_geek:2023:20230111-en-tetes-http-csp-securiser-le-contenu-d-un-site-web [2023/01/11 06:41] – ↷ Page déplacée et renommée de journal_geek:billets:en-tetes-http-csp-securiser-le-contenu-d-un-site-web à journal_geek:2023:20230111-en-tetes-http-csp-securiser-le-contenu-d-un-site-web Cédric ABONNEL | journal_geek:2023:20230111-en-tetes-http-csp-securiser-le-contenu-d-un-site-web [2023/01/11 17:32] (Version actuelle) – ↷ Liens modifiés en raison d'un déplacement. Cédric ABONNEL | ||
---|---|---|---|
Ligne 1: | Ligne 1: | ||
+ | ====== En-têtes HTTP : CSP ou comment sécuriser le contenu d'un site web ====== | ||
+ | {{tag>" | ||
+ | {{ journal_geek: | ||
+ | |||
+ | Les CSP (Content Security Policy) sont des en-têtes HTTP qui permettent de définir les règles de sécurité pour le contenu d'un site Web. Elles sont utilisées pour aider à protéger le site et ses utilisateurs contre diverses attaques de sécurité, telles que l' | ||
+ | |||
+ | Pour activer CSP, vous devez configurer vos serveurs web afin d' | ||
+ | |||
+ | < | ||
+ | Header always set Content-Security-Policy " | ||
+ | </ | ||
+ | |||
+ | Une autre possibilité consiste à utiliser l' | ||
+ | |||
+ | < | ||
+ | <meta http-equiv=" | ||
+ | </ | ||
+ | |||
+ | Il existe de nombreuses directives que vous pouvez utiliser pour définir des règles de sécurité précises afin de : | ||
+ | * Empêcher les écoutes du trafic | ||
+ | * Réduire des attaques cross site scripting (XSS) | ||
+ | |||
+ | Voici comment utiliser les CSP dans un site Web. | ||
+ | |||
+ | Définissez les règles de sécurité que vous souhaitez appliquer à votre site. Par exemple, vous pouvez spécifier quelles sources de contenu (scripts, images, etc.) sont autorisées à être chargées sur votre site. Voir la page du W3C des[[https:// | ||
+ | |||
+ | |||
+ | |||
+ | Ajoutez l' | ||
+ | |||
+ | Content-Security-Policy: | ||
+ | |||
+ | Définissez la valeur de l' | ||
+ | |||
+ | Content-Security-Policy: | ||
+ | |||
+ | Cet exemple autorise le chargement de contenu uniquement à partir de la même origine que le site (' | ||
+ | |||
+ | ===== Versions, crédits et ressources ===== | ||
+ | |||
+ | * [[https:// | ||
+ | * [[https:// | ||
+ | |||
+ | --- // | ||
+ | |||
+ | Crédit image : // | ||