CSP et HSTS
Les contrôles HTTP relèvent Content-Security-Policy et Strict-Transport-Security. Leur présence n’établit pas que la politique est adaptée ni que toutes les réponses du site sont protégées.
Diagnostic automatique d’une URL publique
Examinez la réponse HTTP d’une URL et les protections qu’elle annonce, pour préparer une correction adaptée.
Cette entrée lance l’audit Argos existant. Un en-tête absent est un constat technique ; il ne prouve pas à lui seul une vulnérabilité exploitable.
Ce formulaire lance l’audit Argos existant, avec ses quatre domaines. Les résultats comprennent les contrôles disponibles, leurs preuves et leurs limites.
Les contrôles HTTP relèvent Content-Security-Policy et Strict-Transport-Security. Leur présence n’établit pas que la politique est adaptée ni que toutes les réponses du site sont protégées.
Le catalogue examine notamment X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy, ainsi que les attributs de cookies observés.
L’URL finale, la connexion et les résultats TLS disponibles complètent les constats HTTP. Les services externes peuvent être indisponibles ; le rapport doit se lire avec sa couverture.
Réponse fictive d’une page publique atelier.example en HTTPS. Aucun site réel ni test d’intrusion.
HTTP/2 200 Content-Type: text/html X-Content-Type-Options: nosniff # Content-Security-Policy absent
Lecture : Le contrôle http.security.csp indique l’absence de l’en-tête sur la réponse observée. Cela ne constitue pas une démonstration de XSS ni une recherche exhaustive de failles.
Piste de correction : Inventorier scripts, styles, images et connexions nécessaires. Préparer une CSP adaptée, tester en mode Report-Only dans un environnement maîtrisé, puis vérifier les parcours avant de l’appliquer.
Vérifier ensuite : Contrôler les réponses et erreurs navigateur après déploiement. Pour HSTS, vérifier le HTTPS des domaines concernés avant includeSubDomains ou preload ; ne pas copier une politique universelle.
Argos ne fournit ici ni pentest, ni recherche exhaustive de vulnérabilités, ni audit Supabase/RLS. Les protections doivent correspondre au fonctionnement réel du site. Une note élevée ne certifie pas sa sécurité.