Objectif : durcir le site statique aux standards de sécurité web.
- Content-Security-Policy stricte (via
<meta http-equiv> ou en-têtes) : supprimer le besoin de 'unsafe-inline' — dépend de #E10-2 (styles inline) et du script inline de pré-peinture du thème dans index.html (à externaliser).
referrer-policy, X-Content-Type-Options, permissions-policy minimales.
- Vérifier l'absence de dépendances runtime (déjà 0) et de ressources tierces (polices Google Fonts : self-host ou documenter).
- Optionnel : SRI si des ressources externes subsistent.
AC : CSP stricte active sans casser le jeu (harnais visuel vert) ; note de sécurité dans la doc. Réf EPIC #161 (dépend de #E10-2).
Objectif : durcir le site statique aux standards de sécurité web.
<meta http-equiv>ou en-têtes) : supprimer le besoin de'unsafe-inline'— dépend de #E10-2 (styles inline) et du script inline de pré-peinture du thème dansindex.html(à externaliser).referrer-policy,X-Content-Type-Options,permissions-policyminimales.AC : CSP stricte active sans casser le jeu (harnais visuel vert) ; note de sécurité dans la doc. Réf EPIC #161 (dépend de #E10-2).