Files
oki-foundation/src/.htaccess
T
cedric 36d1e307bd security(headers): ajoute les en-têtes HTTP de sécurité et refactorise les scripts inline pour CSP
- Ajoute .htaccess avec HSTS, CSP, X-Frame-Options, X-Content-Type-Options,
  Referrer-Policy et Permissions-Policy
- Déplace les scripts inline (thème, redirection de langue) vers des fichiers JS externes
- Remplace les onclick inline par des écouteurs d'événements dans main.js
- Configure Eleventy pour copier .htaccess à la racine du site
2026-07-07 23:56:56 +04:00

20 lines
1021 B
ApacheConf

<IfModule mod_headers.c>
# Force HTTPS for one year
Header always set Strict-Transport-Security "max-age=31536000"
# Prevent MIME sniffing
Header always set X-Content-Type-Options "nosniff"
# Prevent clickjacking (also enforced via CSP frame-ancestors)
Header always set X-Frame-Options "DENY"
# Control referrer leakage
Header always set Referrer-Policy "strict-origin-when-cross-origin"
# Restrict browser features
Header always set Permissions-Policy "geolocation=(), microphone=(), camera=(), payment=(), usb=(), magnetometer=(), gyroscope=()"
# Content Security Policy (no unsafe-inline/unsafe-eval in script-src)
Header always set Content-Security-Policy "default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; img-src 'self' https://organisationka.b-cdn.net; font-src 'self' https://fonts.gstatic.com; connect-src 'self'; frame-ancestors 'none'; base-uri 'self'; form-action 'self'; object-src 'none'"
</IfModule>