Aller au contenu principal
Aller au contenu TechNorm
Sécurité applicative · SEC-07

Envoyer les en-têtes HTTP de sécurité

Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.

ImportantRéférentiel technique

Ce qu’il faut faire

Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.

La preuve à réunir

Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.

Comment prouver que c’est fait ?

Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.

Sur quels textes repose ce contrôle ?

OWASP Secure Headers, En-têtes recommandés et en-têtes à supprimer ; OWASP ASVS 5.0, V3 (Web Frontend Security).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet