Architecture, Perf. & Sec.Architecture, Perf. & Sec.
Tools-in-Action25min
BEGINNER

Comment l’entête de réponse HTTP Content-Security-Policy peut sauver votre soirée en amoureux.

Cette présentation explore l'utilisation de l'entête de réponse HTTP Content-Security-Policy pour réduire l'exploitabilité des vulnérabilités d'injection HTML/JavaScript. Elle propose des solutions pour gérer les pressions des équipes de développement et d'infrastructure face à des vulnérabilités critiques pendant des périodes commerciales sensibles.

Dominique Righetto
Dominique RighettoExcellium Services SA

talkDetail.whenAndWhere

Friday, June 21, 15:15-15:40
Amiga OS
talks.description
Cette "présentation" est dans le prolongement de la présentation "Transformez votre navigateur en piège à pirate avec les en-têtes de sécurité http" faites à la session 2022 de VOXXED LU. Elle a pour objectif de faire découvrir l’entête de réponse HTTP Content-Security-Policy et, comment, il peut être utilisé pour réduire l’exploitabilité d’une vulnérabilité, de type injection HTML/JavaScript, de façon significative.Cette présentation ne requiert pas d’avoir vu celle de 2022. En effet, le but sera de poser un contexte où un test de sécurité remonte une vulnérabilité de type "injection JavaScript" (aussi appelé XSS et ici de type Stored) avec une criticité haute sur une application. L’application en question étant importante pour la société dans la mesure où elle permet aux clients de passer des commandes de produits. Le responsable sécurité et le responsable métier mettent la pression sur les équipes de développement et d’infrastructure dans le sens où le premier veut que l’on fixe la vulnérabilité au niveau du code vulnérable et le second ne veut pas d’un nouveau déploiement car on est en période de solde et donc, aucune indisponibilité ou nouveau bug ne doit venir perturber les clients. La présentation montera, au travers de différent étapes successives, comment on peut utiliser l’entête de réponse HTTP Content-Security-Policy pour rendre la vulnérabilité difficile à exploiter.
talks.speakers
Dominique Righetto

Dominique Righetto

Excellium Services SA

🌎 Originaire du nord de la France, j'ai déménagé à la fin de mes études au Luxembourg pour rencontrer des personnes de cultures différentes.
👨‍💻 Je suis profondément passionné par la sécurité des applications (point de vue offensif et défensif).
🎯 Depuis 2011, je contribue à différents projets OWASP (soit en tant que contributeur, soit en tant que leader) afin d'aider les équipes de développement sur le thème de la Sécurité des Applications d'un point de vue pragmatique.

talkDetail.rateThisTalk

talkDetail.ratingExpired

talkDetail.ratingWindowExpired

occupancy.title

occupancy.votingClosed

occupancy.votingWindowExpired

comments.title

comments.speakerNotEnabledComments