Exploitation
Sécurité
Périmètre réel d'AstroGuide, en-têtes HTTP et bonnes pratiques d'exposition.
AstroGuide est une application statique sans backend, compte utilisateur ni clé API. La surface pertinente est la chaîne de dépendances, l'image Docker, les workflows GitHub Actions, les en-têtes HTTP et le navigateur.
En-têtes du conteneur
nginx.conf envoie notamment :
X-Content-Type-Options: nosniffReferrer-Policy: no-referrerPermissions-Policy: camera=(), geolocation=(), microphone=()- une CSP limitée à
'self', avecimg-srcautorisantdata:etblob:, etstyle-srcautorisant'unsafe-inline'
server_tokens est désactivé. Le processus Nginx n'est pas root.
En-têtes de la démo Vercel
vercel.json du produit applique une CSP équivalente, plus X-Robots-Tag: noindex, nofollow, noarchive et un frame-ancestors 'none'.
Recommandations
- préférez un reverse proxy HTTPS si vous publiez hors du LAN ;
- ne montrez pas une instance réelle comme « démo officielle » : utilisez demo.astroguide.lucas-homelab.fr ;
- signalez une vulnérabilité selon Politique de sécurité, pas dans une issue publique.
AstroGuide n'a pas de JWT, de cookie de session ni de variable d'environnement secrète à rotater.