
Tools-in-Action25min
Comment l’entête de réponse HTTP Content-Security-Policy peut sauver votre soirée en amoureux.
Cette présentation explore l'utilisation de l'entête de réponse HTTP Content-Security-Policy pour réduire l'exploitabilité des vulnérabilités d'injection HTML/JavaScript. Elle propose des solutions pour gérer les pressions des équipes de développement et d'infrastructure face à des vulnérabilités critiques pendant des périodes commerciales sensibles.

Dominique RighettoExcellium Services SA
talkDetail.whenAndWhere
Friday, June 21, 15:15-15:40
Amiga OS
Cette "présentation" est dans le prolongement de la présentation "Transformez votre navigateur en piège à pirate avec les en-têtes de sécurité http" faites à la session 2022 de VOXXED LU. Elle a pour objectif de faire découvrir l’entête de réponse HTTP Content-Security-Policy et, comment, il peut être utilisé pour réduire l’exploitabilité d’une vulnérabilité, de type injection HTML/JavaScript, de façon significative.Cette présentation ne requiert pas d’avoir vu celle de 2022. En effet, le but sera de poser un contexte où un test de sécurité remonte une vulnérabilité de type "injection JavaScript" (aussi appelé XSS et ici de type Stored) avec une criticité haute sur une application. L’application en question étant importante pour la société dans la mesure où elle permet aux clients de passer des commandes de produits. Le responsable sécurité et le responsable métier mettent la pression sur les équipes de développement et d’infrastructure dans le sens où le premier veut que l’on fixe la vulnérabilité au niveau du code vulnérable et le second ne veut pas d’un nouveau déploiement car on est en période de solde et donc, aucune indisponibilité ou nouveau bug ne doit venir perturber les clients. La présentation montera, au travers de différent étapes successives, comment on peut utiliser l’entête de réponse HTTP Content-Security-Policy pour rendre la vulnérabilité difficile à exploiter.

Dominique Righetto
🌎 Originaire du nord de la France, j'ai déménagé à la fin de mes études au Luxembourg pour rencontrer des personnes de cultures différentes.
👨💻 Je suis profondément passionné par la sécurité des applications (point de vue offensif et défensif).
🎯 Depuis 2011, je contribue à différents projets OWASP (soit en tant que contributeur, soit en tant que leader) afin d'aider les équipes de développement sur le thème de la Sécurité des Applications d'un point de vue pragmatique.
👨💻 Je suis profondément passionné par la sécurité des applications (point de vue offensif et défensif).
🎯 Depuis 2011, je contribue à différents projets OWASP (soit en tant que contributeur, soit en tant que leader) afin d'aider les équipes de développement sur le thème de la Sécurité des Applications d'un point de vue pragmatique.
talkDetail.shareFeedback
talkDetail.feedbackExpired
talkDetail.feedbackPeriodExpired
occupancy.title
occupancy.votingClosed
occupancy.votingWindowExpired
comments.speakerNotEnabledComments