Le serveur envoie les informations d’activation de protection cross site scripting - Règle n° 210

Règle n° 210 - Le serveur envoie les informations d’activation de protection cross site scripting.

Le cross-site scripting est une attaque qui consiste à injecter et exécuter un contenu –malveillant – sur une page. Certains navigateurs ont des mécanismes intégrés de filtres pour protéger contre certains types de ces attaques, mécanismes qui peuvent malheureusement être désactivés. Pour empêcher de faire courir ce genre de risques aux utilisateurs, il est donc conseillé de forcer la présence de l’entête de protection et de jouer la sécurité maximale pour le visiteur en bloquant la totalité du contenu de la page.

#Développement #Sécurité

Objectif

  • réduire les risques de téléchargement d’un contenu dangereux dissimulé.

Solution technique

Configurer le serveur afin qu’il transmette aux navigateurs des informations explicites permettant d’activer ou de renforcer les protections contre les attaques de type cross-site scripting (XSS). Ces informations peuvent notamment prendre la forme :

  • d’une politique de sécurité des contenus (Content Security Policy – CSP) adaptée, transmise via les entêtes HTTP,
  • ou de tout autre mécanisme serveur reconnu et maintenu par les navigateurs modernes, permettant de limiter l’exécution de scripts non autorisés.

Les mécanismes mis en place doivent être conformes à l’état de l’art et ne pas reposer sur des dispositifs obsolètes ou dépréciés (entête HTTP X-XSS-Protection).

Moyen de contrôle

À l’aide d’un outil d’inspection des entêtes HTTP ou d’analyse de la configuration serveur :

  • vérifier la présence d’un mécanisme explicite de protection contre les attaques XSS (par exemple une Content Security Policy active),
  • vérifier que ce mécanisme est effectivement transmis par le serveur et applicable aux pages concernées.

Le contrôle ne porte pas sur un entête spécifique, mais sur l’existence d’une information serveur visant à activer ou renforcer les protections XSS côté navigateur.