Sécurité dans le navigateur : des protections activées dans les en-têtes
Cookies
Marquez-les comme sécurisés, inaccessibles aux scripts, et avec une politique d'envoi restrictive entre sites. Ces trois paramètres couvrent la plupart des scénarios de vol de session et d'attaques entre sites.
Pour les actions qui changent l'état, ajoutez un jeton dédié ou fiez-vous à une politique d'envoi stricte.
Politique de contenu
Une liste fermée de sources depuis lesquelles il est autorisé de charger des scripts et des styles. C'est la protection la plus forte contre l'exécution de code étranger, et elle demande de la patience à mettre en place — commencez en mode rapport uniquement et collectez les violations avant d'appliquer.
Quelques autres
Imposer le chiffrement dans le temps, empêcher la devinette du type de contenu, restreindre l'intégration dans des cadres, et une politique de référence qui ne fuit pas les adresses internes. Tout cela sont des lignes de configuration, pas des projets.
Pour aller plus loin
La politique de contenu est difficile à maintenir dans le temps quand on ajoute des services tiers. Documentez par source autorisée qui l'a approuvée et pourquoi, et révisez trimestriellement — une liste qui croît sans contrôle perd silencieusement sa valeur.