AstroGuide Docs
Exploitation

Sécurité

Périmètre réel d'AstroGuide, en-têtes HTTP et bonnes pratiques d'exposition.

AstroGuide est une application statique sans backend, compte utilisateur ni clé API. La surface pertinente est la chaîne de dépendances, l'image Docker, les workflows GitHub Actions, les en-têtes HTTP et le navigateur.

En-têtes du conteneur

nginx.conf envoie notamment :

  • X-Content-Type-Options: nosniff
  • Referrer-Policy: no-referrer
  • Permissions-Policy: camera=(), geolocation=(), microphone=()
  • une CSP limitée à 'self', avec img-src autorisant data: et blob:, et style-src autorisant 'unsafe-inline'

server_tokens est désactivé. Le processus Nginx n'est pas root.

En-têtes de la démo Vercel

vercel.json du produit applique une CSP équivalente, plus X-Robots-Tag: noindex, nofollow, noarchive et un frame-ancestors 'none'.

Recommandations

AstroGuide n'a pas de JWT, de cookie de session ni de variable d'environnement secrète à rotater.

On this page