Skip to main content

Les vulnérabilités cryptographiques exposent les données en transit ou permettent l’interception du trafic. Ces problèmes proviennent généralement d’en-têtes de sécurité manquants ou mal configurés et de politiques CORS trop permissives.

misconfigured-security-headers

Élevé Description Les en-têtes de réponse HTTP qui protègent contre les attaques courantes côté navigateur sont manquants ou mal configurés. Cela inclut HSTS, Content-Security-Policy, X-Frame-Options et X-Content-Type-Options. Importance Les en-têtes de sécurité sont la dernière ligne de défense du navigateur. Des en-têtes manquants laissent les utilisateurs vulnérables aux attaques de rétrogradation, au clickjacking, au sniffing de type MIME et à l’escalade XSS — même si le code de l’application lui-même est sécurisé. Comment QAOS le détecte L’agent vérifie les en-têtes de réponse HTTP pour la présence et l’exactitude des en-têtes de sécurité clés. En-têtes fréquemment manquants Comment corriger Ajoutez ces en-têtes aux réponses de votre serveur :
La plupart des frameworks supportent un middleware pour cela :

misconfigured-cors

Élevé Description Le serveur retourne Access-Control-Allow-Origin: * (ou reflète n’importe quelle origine) sur des endpoints qui retournent des données sensibles, permettant à n’importe quel site web d’effectuer des requêtes cross-origin authentifiées et de lire la réponse. Importance Une politique CORS avec caractère générique combinée à Access-Control-Allow-Credentials: true permet à n’importe quel site web malveillant d’effectuer des requêtes vers votre API au nom de vos utilisateurs connectés et de lire la réponse. Cela contourne effectivement la Same-Origin Policy. Comment QAOS le détecte L’agent vérifie les en-têtes de réponse HTTP pour Access-Control-Allow-Origin: * ou des valeurs d’origine reflétées sur les endpoints API sensibles. Exemples
Comment corriger Maintenez une liste d’autorisation explicite d’origines de confiance et validez par rapport à elle :