Envoyer les en-têtes HTTP de sécurité
Validation des entrées, contrôle d’accès, dépendances, configuration, secrets et gestion des erreurs.
Ce qu’il faut faire
Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
La preuve à réunir
Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
Textes et normes de référence
- OWASP Secure HeadersEn-têtes recommandés et en-têtes à supprimer
- OWASP ASVS 5.0V3Web Frontend Security
Questions fréquentes
Que faut-il faire concrètement ?
Configurer au minimum Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options: nosniff, protection contre l’intégration en cadre et Referrer-Policy ; retirer les en-têtes qui révèlent les versions.
Comment prouver que c’est fait ?
Capture des en-têtes de réponse de la page d’accueil et d’une page connectée.
Sur quels textes repose ce contrôle ?
OWASP Secure Headers, En-têtes recommandés et en-têtes à supprimer ; OWASP ASVS 5.0, V3 (Web Frontend Security).