1.1 KiB
1.1 KiB
Exercice 5 — Durcir la configuration (API8)
Risque OWASP : API8 Security Misconfiguration (+ A09 journalisation).
Contexte : le settings.py est en configuration de développement (peu sûr pour la production).
Consignes :
- Sortez la
SECRET_KEYdu code : lisez-la depuis une variable d'environnement ; faites de même pourDEBUG. - Passez
DEBUG = Falseet renseignezALLOWED_HOSTSexplicitement. - Activez les en-têtes de sécurité (
SECURE_CONTENT_TYPE_NOSNIFF,SECURE_REFERRER_POLICY,SECURE_SSL_REDIRECT,SECURE_HSTS_SECONDS, cookiesSecure). - Restreignez CORS (pas de
CORS_ALLOW_ALL_ORIGINS = True) et désactivez l'API navigable en production (rendu JSON uniquement). - Ajoutez une journalisation des échecs d'authentification/autorisation (logger dédié), sans journaliser de secret.
- Lancez
python manage.py check --deployet corrigez les avertissements.
Critères : secrets hors du code, DEBUG=False, en-têtes présents, CORS restreint, check --deploy propre, journalisation en place.