Le cookie de session était émis sans Secure : en cas de downgrade HTTP ou
de mixed content, il aurait transité en clair. Aucun en-tête de sécurité
n'était positionné (pas de CSP, pas de X-Frame-Options, pas de HSTS), ce
qui laissait le champ libre au clickjacking, aux sniffing MIME et aux
fuites via Referer.
Changements :
1. _set_auth_cookie accepte désormais la request : le drapeau Secure est
posé automatiquement si scheme == 'https', ou si la nouvelle clé
config.force_secure_cookies est vraie. En HTTP local (dev/test), le
cookie reste sans Secure pour ne pas casser les navigateurs.
2. Le middleware CSRF injecte maintenant les en-têtes de sécurité sur
toutes les réponses :
- X-Content-Type-Options: nosniff
- X-Frame-Options: DENY
- Referrer-Policy: same-origin
- Content-Security-Policy (default-src 'self', frame-ancestors 'none',
base-uri 'self', avec autorisation pour Google Fonts et unsafe-inline
pour les JS/CSS inline des templates semaine/stats ; à durcir plus tard)
- Strict-Transport-Security (HTTPS uniquement)
Les nouveaux tests vérifient la présence des headers, le HSTS en HTTPS
uniquement, le Secure en HTTPS, l'absence de Secure en HTTP, et l'override
par force_secure_cookies.
💘 Generated with Crush
Assisted-by: Crush:glm-5.2