Skip to content

E10-5 · Sécurité & en-têtes (CSP stricte, static best practices) #166

Description

@decarvalhoe

Objectif : durcir le site statique aux standards de sécurité web.

  • Content-Security-Policy stricte (via <meta http-equiv> ou en-têtes) : supprimer le besoin de 'unsafe-inline' — dépend de #E10-2 (styles inline) et du script inline de pré-peinture du thème dans index.html (à externaliser).
  • referrer-policy, X-Content-Type-Options, permissions-policy minimales.
  • Vérifier l'absence de dépendances runtime (déjà 0) et de ressources tierces (polices Google Fonts : self-host ou documenter).
  • Optionnel : SRI si des ressources externes subsistent.

AC : CSP stricte active sans casser le jeu (harnais visuel vert) ; note de sécurité dans la doc. Réf EPIC #161 (dépend de #E10-2).

Metadata

Metadata

Assignees

No one assigned

    Labels

    epic-10Sanification & standards websanitationNettoyage / dette technique

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions