[Security] Résoudre les 5 warnings CSP du rapport OWASP ZAP #43

Closed
opened 2026-08-05 15:42:15 -04:00 by NixCyRy · 0 comments
NixCyRy commented 2026-08-05 15:42:15 -04:00 (Migrated from github.com)

Problème

Le rapport QA rapporte 5 warnings CSP d'OWASP ZAP. Bien qu'il n'y ait aucun FAIL, les warnings indiquent des durcissements possibles de la Content-Security-Policy.

Action

  1. Relancer OWASP ZAP pour identifier les 5 warnings exacts (le rapport QA ne les détaille pas)
  2. Durcir la CSP selon les recommandations:
    • Restreindre script-src (inline vs nonce/hash)
    • Évaluer connect-src (domains autorisés)
    • Vérifier frame-ancestors
  3. Re-valider avec ZAP après changements

Contexte

La CSP est déjà en place avec 8/8 security headers. C'est du polissage, pas une urgence.

Priorité

P3-low — 0 fail, warnings seulement. Tant que la surface reste petite, c'est le bon moment pour nettoyer.

## Problème Le rapport QA rapporte **5 warnings CSP** d'OWASP ZAP. Bien qu'il n'y ait aucun FAIL, les warnings indiquent des durcissements possibles de la Content-Security-Policy. ## Action 1. Relancer OWASP ZAP pour identifier les 5 warnings exacts (le rapport QA ne les détaille pas) 2. Durcir la CSP selon les recommandations: - Restreindre `script-src` (inline vs nonce/hash) - Évaluer `connect-src` (domains autorisés) - Vérifier `frame-ancestors` 3. Re-valider avec ZAP après changements ## Contexte La CSP est déjà en place avec 8/8 security headers. C'est du polissage, pas une urgence. ## Priorité P3-low — 0 fail, warnings seulement. Tant que la surface reste petite, c'est le bon moment pour nettoyer.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
SlopVibe-org/nutri-food#43
No description provided.