Sécurisation, déploiement CI/CD Gitea et documentation INFCDAAL3
- CI/CD Gitea Actions: ci.yml (Pint + PHPUnit), deploy.yml (déploiement SSH) - Suppression de l'ancien workflow GitHub cassé - En-têtes de sécurité: ajout CSP et Permissions-Policy - RGPD: droit à l'effacement (anonymisation du compte) + tests - Correctifs: ForceHttps hors env testing, timestamps du modèle Utilisateur, suppression des migrations en doublon (migrate échouait sur base neuve) - Qualité: formatage Laravel Pint sur l'ensemble du code - Documentation dossier technique (docs/) + .docx + .pptx Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -2,8 +2,8 @@
|
||||
|
||||
namespace App\Http\Controllers;
|
||||
|
||||
use App\Models\Utilisateur;
|
||||
use App\Models\Role;
|
||||
use App\Models\Utilisateur;
|
||||
use Illuminate\Http\Request;
|
||||
use Illuminate\Support\Facades\Auth;
|
||||
use Illuminate\Support\Facades\Hash;
|
||||
@@ -36,6 +36,7 @@ class LoginController extends Controller
|
||||
|
||||
if (Auth::attempt($loginCredentials)) {
|
||||
$request->session()->regenerate();
|
||||
|
||||
return redirect()->route('home')->with('success', 'Connexion réussie!');
|
||||
}
|
||||
|
||||
|
||||
@@ -14,6 +14,7 @@ class ProfileController extends Controller
|
||||
{
|
||||
/** @var Utilisateur $user */
|
||||
$user = Auth::user();
|
||||
|
||||
return view('profile.settings', compact('user'));
|
||||
}
|
||||
|
||||
@@ -24,8 +25,8 @@ class ProfileController extends Controller
|
||||
$user = Auth::user();
|
||||
|
||||
$request->validate([
|
||||
'Pseudo' => ['required', 'string', 'max:100', 'unique:utilisateurs,Pseudo,' . $user->ID_Utilisateur . ',ID_Utilisateur'],
|
||||
'Email' => ['required', 'string', 'email', 'max:255', 'unique:utilisateurs,Email,' . $user->ID_Utilisateur . ',ID_Utilisateur'],
|
||||
'Pseudo' => ['required', 'string', 'max:100', 'unique:utilisateurs,Pseudo,'.$user->ID_Utilisateur.',ID_Utilisateur'],
|
||||
'Email' => ['required', 'string', 'email', 'max:255', 'unique:utilisateurs,Email,'.$user->ID_Utilisateur.',ID_Utilisateur'],
|
||||
'MotDePasse_Actuel' => ['nullable', 'string'],
|
||||
'MotDePasse_Nouveau' => ['nullable', 'string', 'min:8', 'confirmed'],
|
||||
], [
|
||||
@@ -41,7 +42,7 @@ class ProfileController extends Controller
|
||||
|
||||
// Vérifier le mot de passe actuel si on veut le modifier
|
||||
if ($request->filled('MotDePasse_Nouveau')) {
|
||||
if (!Hash::check($request->MotDePasse_Actuel, $user->MotDePasse)) {
|
||||
if (! Hash::check($request->MotDePasse_Actuel, $user->MotDePasse)) {
|
||||
return back()->withErrors([
|
||||
'MotDePasse_Actuel' => 'Le mot de passe actuel est incorrect.',
|
||||
])->onlyInput('Email', 'Pseudo');
|
||||
@@ -56,4 +57,34 @@ class ProfileController extends Controller
|
||||
|
||||
return back()->with('success', 'Votre profil a été mis à jour avec succès!');
|
||||
}
|
||||
|
||||
// Supprimer / anonymiser son compte (droit à l'effacement RGPD)
|
||||
public function destroy(Request $request)
|
||||
{
|
||||
/** @var Utilisateur $user */
|
||||
$user = Auth::user();
|
||||
|
||||
// Vérification du mot de passe pour confirmer l'action sensible
|
||||
$request->validate([
|
||||
'MotDePasse_Confirmation' => ['required', 'string'],
|
||||
], [
|
||||
'MotDePasse_Confirmation.required' => 'Veuillez saisir votre mot de passe pour confirmer.',
|
||||
]);
|
||||
|
||||
if (! Hash::check($request->MotDePasse_Confirmation, $user->MotDePasse)) {
|
||||
return back()->withErrors([
|
||||
'MotDePasse_Confirmation' => 'Mot de passe incorrect. Suppression annulée.',
|
||||
]);
|
||||
}
|
||||
|
||||
// Anonymisation des données personnelles, puis déconnexion sécurisée
|
||||
$user->anonymiser();
|
||||
|
||||
Auth::logout();
|
||||
$request->session()->invalidate();
|
||||
$request->session()->regenerateToken();
|
||||
|
||||
return redirect()->route('home')
|
||||
->with('success', 'Votre compte a été supprimé et vos données personnelles anonymisées.');
|
||||
}
|
||||
}
|
||||
|
||||
@@ -9,8 +9,10 @@ class ForceHttps
|
||||
{
|
||||
public function handle(Request $request, Closure $next)
|
||||
{
|
||||
// En production, forcer HTTPS même si on arrive en HTTP
|
||||
if (!app()->environment('local') && !$request->isSecure()) {
|
||||
// En production, forcer HTTPS même si on arrive en HTTP.
|
||||
// On exclut les environnements local et testing (pas de TLS, et
|
||||
// la redirection casserait la suite de tests automatisés / CI).
|
||||
if (! app()->environment(['local', 'testing']) && ! $request->isSecure()) {
|
||||
return redirect(
|
||||
str_replace('http://', 'https://', $request->url()),
|
||||
308
|
||||
|
||||
@@ -15,13 +15,41 @@ class SecurityHeaders
|
||||
{
|
||||
$response = $next($request);
|
||||
|
||||
// Ajouter les headers de sécurité
|
||||
// --- En-têtes de sécurité HTTP (défense en profondeur) ---
|
||||
|
||||
// Force le navigateur à n'utiliser que HTTPS pendant 1 an (protection contre le SSL stripping).
|
||||
$response->headers->set('Strict-Transport-Security', 'max-age=31536000; includeSubDomains', true);
|
||||
|
||||
// Empêche le navigateur de "deviner" le type MIME d'une ressource (protection contre le MIME sniffing).
|
||||
$response->headers->set('X-Content-Type-Options', 'nosniff', true);
|
||||
|
||||
// Interdit l'affichage du site dans une iframe externe (protection contre le clickjacking).
|
||||
$response->headers->set('X-Frame-Options', 'SAMEORIGIN', true);
|
||||
|
||||
// Ancienne protection XSS des navigateurs (conservée pour les navigateurs anciens).
|
||||
$response->headers->set('X-XSS-Protection', '1; mode=block', true);
|
||||
|
||||
// Limite les informations de provenance envoyées aux sites tiers.
|
||||
$response->headers->set('Referrer-Policy', 'strict-origin-when-cross-origin', true);
|
||||
|
||||
// Désactive des API sensibles du navigateur non utilisées par l'application (RGPD / vie privée).
|
||||
$response->headers->set('Permissions-Policy', 'geolocation=(), microphone=(), camera=(), payment=()', true);
|
||||
|
||||
// Content-Security-Policy : réduit fortement le risque d'injection de scripts (XSS).
|
||||
// Politique volontairement compatible avec Laravel/Vite (styles et scripts inline autorisés).
|
||||
// Pour durcir davantage, remplacer 'unsafe-inline' par un système de nonce.
|
||||
$response->headers->set('Content-Security-Policy', implode('; ', [
|
||||
"default-src 'self'",
|
||||
"script-src 'self' 'unsafe-inline'",
|
||||
"style-src 'self' 'unsafe-inline'",
|
||||
"img-src 'self' data: https:",
|
||||
"font-src 'self' data:",
|
||||
"connect-src 'self'",
|
||||
"object-src 'none'",
|
||||
"base-uri 'self'",
|
||||
"frame-ancestors 'self'",
|
||||
]), true);
|
||||
|
||||
return $response;
|
||||
}
|
||||
}
|
||||
|
||||
Reference in New Issue
Block a user