Que sont les en-têtes de sécurité ?
Les en-têtes de sécurité sont des en-têtes de réponse HTTP qui indiquent au navigateur comment se comporter lors du traitement du contenu de votre site web, aidant à prévenir diverses attaques.
Qu'est-ce que Helmet.js ?
Helmet.js est un middleware Node.js populaire qui aide à sécuriser les applications Express en définissant divers en-têtes HTTP.
Pourquoi ai-je besoin de HSTS ?
HTTP Strict Transport Security (HSTS) indique aux navigateurs que votre site web ne doit être accessible qu'en utilisant HTTPS, empêchant les attaques de type man-in-the-middle.
Qu'est-ce que le détournement de clics (Clickjacking) ?
Le détournement de clics est une attaque où un site malveillant trompe un utilisateur pour qu'il clique sur quelque chose de différent de ce qu'il perçoit. X-Frame-Options aide à prévenir cela.
Que fait X-Content-Type-Options ?
Il empêche le navigateur d'essayer de deviner ('renifler') le type MIME, le forçant à s'en tenir au type de contenu déclaré. Cela empêche les attaques XSS via les téléchargements de fichiers.
Qu'est-ce que la Politique de Sécurité du Contenu (CSP) ?
CSP est une couche de sécurité supplémentaire qui aide à détecter et atténuer certains types d'attaques, y compris le Cross-Site Scripting (XSS) et les attaques par injection de données.
Comment utiliser le code Nginx généré ?
Ajoutez les directives `add_header` générées à votre bloc serveur ou fichier de configuration de bloc de localisation dans Nginx.
Puis-je utiliser ces en-têtes sur n'importe quel site web ?
Oui, les en-têtes HTTP standard sont pris en charge par tous les navigateurs modernes et peuvent être configurés sur n'importe quel serveur web (Apache, Nginx, IIS, etc.).
X-XSS-Protection est-il toujours nécessaire ?
Il est largement obsolète dans les navigateurs modernes qui ont une protection XSS intégrée forte, mais certains systèmes hérités peuvent encore en bénéficier.
Qu'est-ce que la Politique de Référent ?
Elle contrôle la quantité d'informations de référent (envoyées via l'en-tête Referer) qui doivent être incluses avec les requêtes effectuées depuis votre site.