Conseils de sécurité pour les développeurs frontend
(medium.com)Règles de base de sécurité pour prévenir notamment XSS, le clickjacking et les injections SQL
-
Limiter les entrées utilisateur : DOMPurify, Secure-filters
-
Faire attention à l’utilisation de
hidden: ZAP -
Ajouter l’en-tête content-security-policy (CSP)
-
Ajouter l’en-tête du mode de protection XSS
-
Utiliser
textContentau lieu deinnerHTML -
Ajouter
X-Frame-Options: Deny- empêcher l’intégration viaiframe -
Généraliser les messages d’erreur : "Le mot de passe est incorrect" → "Les informations de connexion ne sont pas valides"
-
Utiliser un CAPTCHA : pages de connexion, d’inscription, d’enregistrement, de contact, etc.
-
Ajouter l’en-tête
Referrer-Policyourel=noopenersur les balisesa -
Ajouter l’en-tête
Feature-Policy -
Exécuter régulièrement
npm audit -
Séparer le domaine frontend par fonctionnalité
-
Faire attention lors de l’appel à des services tiers : configurer la CSP et appliquer l’attribut
integritylors du chargement des scripts
Aucun commentaire pour le moment.