fix(backend): ajoute l'en-tete Cross-Origin-Resource-Policy sur toutes les reponses

This commit is contained in:
Dorian
2026-09-23 09:36:10 +02:00
parent 59f050ec5e
commit cfc194a3fb
4 changed files with 11 additions and 4 deletions
+3
View File
@@ -16,6 +16,9 @@ EN_TETES: Final[dict[str, str]] = {
"X-Content-Type-Options": "nosniff",
"X-Frame-Options": "DENY",
"Referrer-Policy": "no-referrer",
# same-origin : le frontend ne consomme l'API qu'au travers d'un proxy same-origin
# (proxy.conf.json en dev, ingress /api en prod, cf. docs/architecture/20-backend.md).
"Cross-Origin-Resource-Policy": "same-origin",
}
PREFIXE_AUTHENTIFICATION: Final = "/auth"
+2 -1
View File
@@ -23,8 +23,9 @@ async def interroge(
("x-content-type-options", "nosniff"),
("x-frame-options", "DENY"),
("referrer-policy", "no-referrer"),
("cross-origin-resource-policy", "same-origin"),
],
ids=["nosniff", "anti_iframe", "referrer"],
ids=["nosniff", "anti_iframe", "referrer", "corp"],
)
async def test_every_response_carries_the_security_headers(
client: AsyncClient, entete: str, valeur: str