Malinois
Guides de sécurité
Malinois Field Guide

Liste des en-têtes de sécurité

Les en-têtes indiquent au navigateur les comportements permis. Ils ne réparent pas une autorisation défaillante ni une clé exposée, mais limitent l’impact.

Testez la réponse finale reçue

Contrôlez la réponse HTTPS après redirection et adaptez chaque politique aux fonctions réelles.

Gardez le constat ouvert jusqu’au déploiement du correctif et à sa confirmation par un second contrôle.

Contrôle en-tête par en-tête

  1. Content-Security-Policy

    N’autorisez que les sources nécessaires et réduisez jokers et options unsafe.

  2. Strict-Transport-Security

    Activez après validation de tout HTTPS, sous-domaines compris seulement s’ils sont prêts.

  3. Protection des cadres

    Alignez frame-ancestors et X-Frame-Options.

  4. X-Content-Type-Options

    Utilisez nosniff et le bon Content-Type.

  5. Referrer-Policy

    Limitez les informations d’URL transmises.

  6. Permissions-Policy

    Désactivez caméra, micro et localisation inutiles.

  7. Revérifiez les routes

    Contrôlez accueil, connexion, API, erreurs et fichiers statiques.

Trois règles pour un contrôle sûr

  • Hôte et environnement contrôlés
  • Constats, responsables, correctifs et état
  • Dates de rotation sans les valeurs
  • Procédure de reprise exécutable

Modifiez les politiques par étapes observables

Contrôle externe passif, sans exploitation ni test d’intrusion. Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.

Vérifiez le déploiement, pas seulement la liste

Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.

Lancer le contrôle passif gratuit

Contrôle externe passif, sans exploitation ni test d’intrusion.

Poursuivre le contrôle

Liste de sécurité pour applications IA

Un processus de lancement et de maintenance pour les accès, données, dépendances, reprise et vérification.

Lire le guide →

Prévenir les fuites de clés API

Écartez les clés des bundles publics, journaux, dépôts et traitements du navigateur.

Lire le guide →