Corrige la CSP (autorise Tailwind CDN) + guide Gitea Actions
CD - Déploiement continu / deploy (push) Successful in 3m10s
CI - Intégration continue / quality-and-tests (push) Failing after 2m31s

- SecurityHeaders: autorise cdn.tailwindcss.com dans script-src/style-src
  (sinon le style du site est bloqué en production)
- docs/05-mise-en-place-gitea-actions.md: guide d'installation du runner

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-06 11:18:40 +02:00
parent e5e6f72f92
commit 79c902cf32
2 changed files with 152 additions and 2 deletions
+4 -2
View File
@@ -38,10 +38,12 @@ class SecurityHeaders
// Content-Security-Policy : réduit fortement le risque d'injection de scripts (XSS).
// Politique volontairement compatible avec Laravel/Vite (styles et scripts inline autorisés).
// Pour durcir davantage, remplacer 'unsafe-inline' par un système de nonce.
// NB : l'application charge Tailwind via CDN (cdn.tailwindcss.com) et
// les avatars via ui-avatars.com : ces sources externes sont donc autorisées.
$response->headers->set('Content-Security-Policy', implode('; ', [
"default-src 'self'",
"script-src 'self' 'unsafe-inline'",
"style-src 'self' 'unsafe-inline'",
"script-src 'self' 'unsafe-inline' https://cdn.tailwindcss.com",
"style-src 'self' 'unsafe-inline' https://cdn.tailwindcss.com",
"img-src 'self' data: https:",
"font-src 'self' data:",
"connect-src 'self'",