Corrige la CSP (autorise Tailwind CDN) + guide Gitea Actions
- SecurityHeaders: autorise cdn.tailwindcss.com dans script-src/style-src (sinon le style du site est bloqué en production) - docs/05-mise-en-place-gitea-actions.md: guide d'installation du runner Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -38,10 +38,12 @@ class SecurityHeaders
|
||||
// Content-Security-Policy : réduit fortement le risque d'injection de scripts (XSS).
|
||||
// Politique volontairement compatible avec Laravel/Vite (styles et scripts inline autorisés).
|
||||
// Pour durcir davantage, remplacer 'unsafe-inline' par un système de nonce.
|
||||
// NB : l'application charge Tailwind via CDN (cdn.tailwindcss.com) et
|
||||
// les avatars via ui-avatars.com : ces sources externes sont donc autorisées.
|
||||
$response->headers->set('Content-Security-Policy', implode('; ', [
|
||||
"default-src 'self'",
|
||||
"script-src 'self' 'unsafe-inline'",
|
||||
"style-src 'self' 'unsafe-inline'",
|
||||
"script-src 'self' 'unsafe-inline' https://cdn.tailwindcss.com",
|
||||
"style-src 'self' 'unsafe-inline' https://cdn.tailwindcss.com",
|
||||
"img-src 'self' data: https:",
|
||||
"font-src 'self' data:",
|
||||
"connect-src 'self'",
|
||||
|
||||
Reference in New Issue
Block a user