Testez la réponse finale reçue
Contrôlez la réponse HTTPS après redirection et adaptez chaque politique aux fonctions réelles.
Gardez le constat ouvert jusqu’au déploiement du correctif et à sa confirmation par un second contrôle.
Contrôle en-tête par en-tête
Content-Security-Policy
N’autorisez que les sources nécessaires et réduisez jokers et options unsafe.
Strict-Transport-Security
Activez après validation de tout HTTPS, sous-domaines compris seulement s’ils sont prêts.
Protection des cadres
Alignez frame-ancestors et X-Frame-Options.
X-Content-Type-Options
Utilisez nosniff et le bon Content-Type.
Referrer-Policy
Limitez les informations d’URL transmises.
Permissions-Policy
Désactivez caméra, micro et localisation inutiles.
Revérifiez les routes
Contrôlez accueil, connexion, API, erreurs et fichiers statiques.
Trois règles pour un contrôle sûr
- Hôte et environnement contrôlés
- Constats, responsables, correctifs et état
- Dates de rotation sans les valeurs
- Procédure de reprise exécutable
Modifiez les politiques par étapes observables
Contrôle externe passif, sans exploitation ni test d’intrusion. Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.
Vérifiez le déploiement, pas seulement la liste
Avec l’autorisation du propriétaire, Malinois examine les réponses publiques pour repérer fichiers exposés, secrets, indices d’accès aux données et en-têtes absents.
Lancer le contrôle passif gratuitContrôle externe passif, sans exploitation ni test d’intrusion.
Poursuivre le contrôle
Liste de sécurité pour applications IA
Un processus de lancement et de maintenance pour les accès, données, dépendances, reprise et vérification.
Lire le guide →Prévenir les fuites de clés API
Écartez les clés des bundles publics, journaux, dépôts et traitements du navigateur.
Lire le guide →