Documentation Index
Fetch the complete documentation index at: https://docs.qaos.machdel.com/llms.txt
Use this file to discover all available pages before exploring further.
Les vulnérabilités cryptographiques exposent les données en transit ou permettent l’interception du trafic. Ces problèmes proviennent généralement d’en-têtes de sécurité manquants ou mal configurés et de politiques CORS trop permissives.
misconfigured-security-headers
Élevé Description Les en-têtes de réponse HTTP qui protègent contre les attaques courantes côté navigateur sont manquants ou mal configurés. Cela inclut HSTS, Content-Security-Policy, X-Frame-Options et X-Content-Type-Options. Importance Les en-têtes de sécurité sont la dernière ligne de défense du navigateur. Des en-têtes manquants laissent les utilisateurs vulnérables aux attaques de rétrogradation, au clickjacking, au sniffing de type MIME et à l’escalade XSS — même si le code de l’application lui-même est sécurisé. Comment QAOS le détecte L’agent vérifie les en-têtes de réponse HTTP pour la présence et l’exactitude des en-têtes de sécurité clés. En-têtes fréquemment manquants| En-tête | Risque si manquant |
|---|---|
Strict-Transport-Security | Attaques de rétrogradation HTTP |
Content-Security-Policy | Escalade XSS |
X-Frame-Options | Clickjacking |
X-Content-Type-Options | Sniffing MIME |
Referrer-Policy | Fuite d’URL |
misconfigured-cors
Élevé Description Le serveur retourneAccess-Control-Allow-Origin: * (ou reflète n’importe quelle origine) sur des endpoints qui retournent des données sensibles, permettant à n’importe quel site web d’effectuer des requêtes cross-origin authentifiées et de lire la réponse.
Importance
Une politique CORS avec caractère générique combinée à Access-Control-Allow-Credentials: true permet à n’importe quel site web malveillant d’effectuer des requêtes vers votre API au nom de vos utilisateurs connectés et de lire la réponse. Cela contourne effectivement la Same-Origin Policy.
Comment QAOS le détecte
L’agent vérifie les en-têtes de réponse HTTP pour Access-Control-Allow-Origin: * ou des valeurs d’origine reflétées sur les endpoints API sensibles.
Exemples