Quels en-têtes de sécurité amaise utilise-t-il ?
Toutes les réponses d’amaise contiennent des en-têtes de sécurité complets :
En-tête | Valeur | But |
Strict-Transport-Security | max-age=31536000; includeSubDomains; preload | HTTPS imposé pendant 1 an, y compris pour les sous-domaines |
Content-Security-Policy | default-src 'none'; script-src 'self'; object-src 'none'; base-uri 'none'; frame-ancestors 'self' | Empêche les XSS, injections de données, clickjacking |
X-Content-Type-Options | nosniff | Empêche le sniffing MIME-type |
Referrer-Policy | same-origin | Pas de référent envoyé vers des sites externes |
Permissions-Policy | Refusé : caméra, micro, géolocalisation, paiement, USB, etc. | Désactive les API navigateur inutiles |
Politique CORS : liste blanche explicite des origines (pas de joker), authentification uniquement avec origines nommées, méthodes HTTP et en-têtes restreints.
