e5e6f72f92
- CI/CD Gitea Actions: ci.yml (Pint + PHPUnit), deploy.yml (déploiement SSH) - Suppression de l'ancien workflow GitHub cassé - En-têtes de sécurité: ajout CSP et Permissions-Policy - RGPD: droit à l'effacement (anonymisation du compte) + tests - Correctifs: ForceHttps hors env testing, timestamps du modèle Utilisateur, suppression des migrations en doublon (migrate échouait sur base neuve) - Qualité: formatage Laravel Pint sur l'ensemble du code - Documentation dossier technique (docs/) + .docx + .pptx Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
56 lines
2.2 KiB
PHP
56 lines
2.2 KiB
PHP
<?php
|
|
|
|
namespace App\Http\Middleware;
|
|
|
|
use Closure;
|
|
use Illuminate\Http\Request;
|
|
use Symfony\Component\HttpFoundation\Response;
|
|
|
|
class SecurityHeaders
|
|
{
|
|
/**
|
|
* Handle an incoming request.
|
|
*/
|
|
public function handle(Request $request, Closure $next): Response
|
|
{
|
|
$response = $next($request);
|
|
|
|
// --- En-têtes de sécurité HTTP (défense en profondeur) ---
|
|
|
|
// Force le navigateur à n'utiliser que HTTPS pendant 1 an (protection contre le SSL stripping).
|
|
$response->headers->set('Strict-Transport-Security', 'max-age=31536000; includeSubDomains', true);
|
|
|
|
// Empêche le navigateur de "deviner" le type MIME d'une ressource (protection contre le MIME sniffing).
|
|
$response->headers->set('X-Content-Type-Options', 'nosniff', true);
|
|
|
|
// Interdit l'affichage du site dans une iframe externe (protection contre le clickjacking).
|
|
$response->headers->set('X-Frame-Options', 'SAMEORIGIN', true);
|
|
|
|
// Ancienne protection XSS des navigateurs (conservée pour les navigateurs anciens).
|
|
$response->headers->set('X-XSS-Protection', '1; mode=block', true);
|
|
|
|
// Limite les informations de provenance envoyées aux sites tiers.
|
|
$response->headers->set('Referrer-Policy', 'strict-origin-when-cross-origin', true);
|
|
|
|
// Désactive des API sensibles du navigateur non utilisées par l'application (RGPD / vie privée).
|
|
$response->headers->set('Permissions-Policy', 'geolocation=(), microphone=(), camera=(), payment=()', true);
|
|
|
|
// Content-Security-Policy : réduit fortement le risque d'injection de scripts (XSS).
|
|
// Politique volontairement compatible avec Laravel/Vite (styles et scripts inline autorisés).
|
|
// Pour durcir davantage, remplacer 'unsafe-inline' par un système de nonce.
|
|
$response->headers->set('Content-Security-Policy', implode('; ', [
|
|
"default-src 'self'",
|
|
"script-src 'self' 'unsafe-inline'",
|
|
"style-src 'self' 'unsafe-inline'",
|
|
"img-src 'self' data: https:",
|
|
"font-src 'self' data:",
|
|
"connect-src 'self'",
|
|
"object-src 'none'",
|
|
"base-uri 'self'",
|
|
"frame-ancestors 'self'",
|
|
]), true);
|
|
|
|
return $response;
|
|
}
|
|
}
|