Configuration serveur
Vérification de l’affichage des erreurs PHP en production
L’affichage des erreurs PHP en production est une faille de sécurité. Apprenez à les désactiver et à utiliser des logs pour un débogage sécurisé.
Ce que vérifie ce test
Ce test vérifie si des erreurs PHP (Fatal error, Parse error, Warning, Notice, Deprecated, Uncaught Error, Exception) sont affichées publiquement sur votre site. L’affichage des erreurs en production expose des informations sensibles sur la structure de votre code, les chemins de fichiers, les versions de PHP, et parfois même des identifiants de base de données. Ces informations facilitent les attaques ciblées.
Notre recommandation
Désactivez l’affichage des erreurs en production en définissant display_errors à Off dans votre fichier php.ini. Dans Laravel, assurez-vous que APP_DEBUG est défini à false dans votre fichier .env. Utilisez des logs (storage/logs/laravel.log) pour le débogage. Configurez également un service de monitoring des erreurs (ex: Sentry, Bugsnag) pour être alerté sans exposer d’informations aux visiteurs.
Tests de sécurité