Sécurité des en-têtes
Vérification de l’en-tête Content-Security-Policy (CSP)
Apprenez à configurer l’en-tête CSP pour empêcher l’exécution de scripts malveillants et les attaques XSS. Un guide pratique avec des exemples de politiques adaptées à votre site.
Ce que vérifie ce test
Ce test vérifie la présence et la configuration de l’en-tête Content-Security-Policy (CSP). Il permet de définir les sources de contenu autorisées (scripts, images, styles), empêchant ainsi l’exécution de scripts non autorisés (XSS) et les injections de contenu malveillant.
Notre recommandation
Ajoutez l’en-tête CSP avec une politique stricte, par exemple : 'default-src 'self'; script-src 'self' https://cdn.example.com; style-src 'self' 'unsafe-inline';'. Évitez l’utilisation de 'unsafe-inline' et 'unsafe-eval' si possible. Utilisez le mode 'report-only' pour tester vos modifications avant de les appliquer en production.
Tests de sécurité