Durcir la configuration pour une exposition publique sur VPS #52

Closed
opened 2026-06-25 02:22:14 +00:00 by Reliodas · 0 comments
Owner

Constat audit beta : le serveur a déjà validation de payloads, rate limit socket et CORS fermé en production. Pour une exposition publique, il manque une passe sécurité orientée exploitation.

Objectif : réduire les risques courants liés à un service Socket.IO public derrière reverse proxy.

Critères d acceptation :

  • configuration d origine autorisée explicite via variable d environnement ;
  • headers de sécurité HTTP adaptés au client statique ;
  • stratégie trust proxy documentée ;
  • limites de taille et fréquence vérifiées pour les événements critiques ;
  • revue du stockage local des tokens de reconnexion et de leur durée de vie ;
  • logs de rejet exploitables côté serveur sans divulguer de secrets ;
  • tests ou checklist sécurité documentée.
Constat audit beta : le serveur a déjà validation de payloads, rate limit socket et CORS fermé en production. Pour une exposition publique, il manque une passe sécurité orientée exploitation. Objectif : réduire les risques courants liés à un service Socket.IO public derrière reverse proxy. Critères d acceptation : - configuration d origine autorisée explicite via variable d environnement ; - headers de sécurité HTTP adaptés au client statique ; - stratégie trust proxy documentée ; - limites de taille et fréquence vérifiées pour les événements critiques ; - revue du stockage local des tokens de reconnexion et de leur durée de vie ; - logs de rejet exploitables côté serveur sans divulguer de secrets ; - tests ou checklist sécurité documentée.
Reliodas added this to the 1.0.0-beta milestone 2026-06-25 02:22:14 +00:00
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: jeux/le-grand-concours#52
No description provided.