Re: Article sur la sécurité

Gilles Vincent <[email protected]>
Newsgroups gmane.comp.web.spip.devel
Message-ID <CA+Q4CmsgCJETw_GV=x6jTowK6Sd14u0FLWN+O=pZA2DErj5h2w@mail.gmail.com>
Non, on ne peut pas mettre ces éléments par défaut, car on ne sait pas
comment sera utilisé SPIP. J'ai rencontré des problèmes avec lors de mes
tests, sur les points suivants de mémoire :
les frames sont utilisés pour l'accessibilité, et les X-XSS faisait planter
certains envois en javascript (la gestion des plugins ne fonctionnait plus)

ça remonte à un certain temps quand même, faudrait retester.

J'avais mis plein de retours d'un audit de sécurité de SPIP avec un
contre-auditeur très calé en sécurité. Ces points me semblent un bon départ
pour virer des failles potentielles de sécu, car tant qu'elles existent,
SPIP n'est pas considéré comme fiable chez eux.

C'était le résultat d'un audit de SPIP 2.1 puis SPIP 3.1



2016-09-08 13:07 GMT+02:00 nicod_ <[email protected]>:

> Un article intéressant sur plusieurs mécanismes de sécurité, basé sur les
> précos et l'outil d'analyse de Mozilla.
>
> https://www.nicolas-hoffmann.net/source/1697-Obtenir-une-bon
> ne-note-sur-Mozilla-Observatory-HTTPS-CSP-SRI-CORS-HSTS-HPKP-etc.html
>
> Une grosse partie concerne HTTPS, mais il y a peut être des choses à
> reprendre (X-Content-Type-Options, X-Frame-Options, X-XSS-Protection)
>
> --
> nicod_
>
> _______________________________________________
> liste: http://listes.rezo.net/mailman/listinfo/spip-dev
> doc: http://www.spip.net/
> dev: http://trac.rezo.net/trac/spip/
> irc://irc.freenode.net/spip
>
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.