IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Apache Discussion :

Content Security Policy


Sujet :

Apache

  1. #1
    Futur Membre du Club
    Homme Profil pro
    Urbaniste
    Inscrit en
    Novembre 2016
    Messages
    9
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Urbaniste

    Informations forums :
    Inscription : Novembre 2016
    Messages : 9
    Points : 5
    Points
    5
    Par défaut Content Security Policy
    Bonjour,

    Je teste actuellement Wordpress et je regarde coté sécurité divers articles.

    Il est dit qu'il faut mettre le code suivant dans son htaccess

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    <IfModule mod_headers.c>
    Header set Content-Security-Policy` "script-src 'self'; object-src 'self'"
    <FilesMatch "\.(appcache|atom|bbaw|bmp|crx|css|cur|eot|f4[abpv]|flv|geojson|gif|htc|ico|jpe?g|js|json(ld)?|m4[av]|manifest|map|mp4|oex|og[agv]|opus|otf|pdf|png|rdf|rss|safariextz|svgz?|swf|topojson|tt[cf]|txt|vcard|vcf|vtt|webapp|web[mp]|webmanifest|woff2?|xloc|xml|xpi)$">
    Header unset Content-Security-Policy
    </IfModule>
    Pouvez vous m'expliquer un peu le principe (simplement), car les articles que je trouve sont très complexe... pour un simple utilisateur de wordpress.

  2. #2
    Futur Membre du Club
    Homme Profil pro
    Urbaniste
    Inscrit en
    Novembre 2016
    Messages
    9
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Hérault (Languedoc Roussillon)

    Informations professionnelles :
    Activité : Urbaniste

    Informations forums :
    Inscription : Novembre 2016
    Messages : 9
    Points : 5
    Points
    5
    Par défaut
    Surtout qu'avec la ligne :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    <FilesMatch "\.(appcache|atom|bbaw|bmp|crx|css|cur|eot|f4[abpv]|flv|geojson|gif|htc|ico|jpe?g|js|json(ld)?|m4[av]|manifest|map|mp4|oex|og[agv]|opus|otf|pdf|png|rdf|rss|safariextz|svgz?|swf|topojson|tt[cf]|txt|vcard|vcf|vtt|webapp|web[mp]|webmanifest|woff2?|xloc|xml|xpi)$">
    j'ai une erreur 500 Internal Server Error

    Sans la ligne le site fonctionne mais "Content Security Policy (CSP) header not implemented", il doit me manquer quelque chose lol

  3. #3
    Invité
    Invité(e)
    Par défaut
    Peut être que mettre en place une solution de Hotlinking complète la CSP.
    Cela évite de compliquer la CSP qui reste à self, sans préciser le type de fichiers.

    La solution de Hotlinking empêchera d'afficher le contenu depuis un autre site ( Sauf si le header est modifié ).

Discussions similaires

  1. Réponses: 3
    Dernier message: 24/10/2016, 14h24
  2. Content Security Policy: Autorisé Google
    Par n0wis dans le forum Sécurité
    Réponses: 0
    Dernier message: 17/06/2015, 10h30
  3. Probleme avec security policy
    Par Seth77 dans le forum Framework .NET
    Réponses: 0
    Dernier message: 14/01/2014, 12h27
  4. [IE 8] Security policies (href=file//foo/bar)
    Par Pymento dans le forum IE
    Réponses: 0
    Dernier message: 05/07/2012, 16h10
  5. [WS 2003] Installation de F-Secure Policy Manager : erreur HTTP 404
    Par koutana dans le forum Windows Serveur
    Réponses: 1
    Dernier message: 04/04/2011, 16h44

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo