8
Indiquez l’intérêt que vous portez à cette question
0

Content Security Policy

J’ai voulu sécuriser un de mes sites sous spip3.2 (hébergé chez ovh) à l’aide du test https://observatory.mozilla.org
J’ai implémenté tous les points de test par des ajouts dans .htaccess :
# Prevent browsers from incorrectly detecting non-scripts as scripts
Header set X-Content-Type-Options : nosniff
# Block site from being framed with X-Frame-Options and CSP
Header set X-Frame-Options : DENY
# Block pages from loading when they detect reflected XSS attacks
Header set X-XSS-Protection : 1
Tous sauf un ... impossible d’ajouter la commande relative à la sécurité CSP "Content-Security-Policy : default-src https:"
Avec cette ligne dans .htaccess le site n’est plus accessible !
Quelqu’un sait comment faire ? Merci d’avance