%

X-XSS-Protection (header)

Explications sur l'entête HTTP nommée X-XSS-Protection

Détails relatifs à l'article

Article publié, le
et modifié le
Une minute de lecture

Cet article contient 125 mots.

Identifiant de l'article : tag:doc.huc.fr.eu.org,2017-08-16:/fr/web/http/x-xss-protection


Source brute de l'article :
Commit version : 9bf3d7b


Cet article est aussi disponible sur le protocole Gemini :
gemini://gmi.it-log.fr.eu.org/fr/web/http/x-xss-protection.gmi


Définition

X-XSS-Protection est une technique de protection dont le but est de stopper le (télé)chargement de pages lorsque certaines attaques sont détectées.

C’est une entête HTTP dont le bénéfice est minimale, et aisée à mettre en place… et dont l’impact n’est pas négligeable.

Il n’existe qu’une seule option : 1; mode=block

Elle fait partie des entêtes de base à générer pour protéger son site web, au même titre que l’usage de HSTS , et des autres entêtes X-*-Options, telles que X-Content-Type-Options , X-Frame-Options …

Exemples

X-XSS-Protection: 1; mode=block

nginx

add_header X-Xss-Protection "1; mode=block" always;

relayd

Et, oui, malheureusement, httpd ne peut pas gérer les entêtes, ce sera son binôme relayd(8) que l’on utilisera !

match response header set "X-Xss-Protection" value "1; mode=block"

Documentations



Enjoy-ID!
Enjoy-IT!