<rss xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title>Security - Catégorie - arleo.eu</title><link>https://www.arleo.eu/categories/security/</link><description>Security - Catégorie - arleo.eu</description><generator>Hugo -- gohugo.io</generator><language>fr</language><lastBuildDate>Sun, 16 Aug 2026 09:10:08 +0000</lastBuildDate><atom:link href="https://www.arleo.eu/categories/security/" rel="self" type="application/rss+xml"/><item><title>Hall of Fame — Sécurité</title><link>https://www.arleo.eu/hall-of-fame/</link><pubDate>Sun, 16 Aug 2026 09:10:08 +0000</pubDate><author>Jmr</author><guid>https://www.arleo.eu/hall-of-fame/</guid><description><![CDATA[<p>Cette page remercie publiquement les personnes ayant signalé une vulnérabilité de sécurité sur ce site dans le cadre d&rsquo;une divulgation responsable.</p>
<h2 id="comment-signaler">Comment signaler</h2>
<p>La procédure complète (contact, clé PGP, délai de correction) est décrite dans <a href="/.well-known/security.txt" rel="">security.txt</a> (RFC 9116) — c&rsquo;est la source unique et faisant foi. Merci de signaler toute vulnérabilité de manière responsable, sans exploitation au-delà de ce qui est strictement nécessaire pour la démontrer. Sur demande, votre signalement peut rester anonyme.</p>]]></description></item><item><title>CSP A+ avec Hugo et Cloudflare : allowlist d’origine</title><link>https://www.arleo.eu/posts/csp-a-plus-hugo-cloudflare-origin-allowlist/</link><pubDate>Thu, 28 May 2026 23:40:12 +0200</pubDate><author>Jmr</author><guid>https://www.arleo.eu/posts/csp-a-plus-hugo-cloudflare-origin-allowlist/</guid><description><![CDATA[<div class="featured-image">
                <img src="/images/csp-a-plus-hugo-cloudflare-origin-allowlist-featured.jpg" referrerpolicy="no-referrer">
            </div><div class="details admonition info">
    <div class="details-summary admonition-title">
        <i class="icon fas fa-info" aria-hidden="true"></i>Ce qui s&#39;est passé<i class="details-icon fas fa-angle-right" aria-hidden="true"></i>
    </div>
    <div class="details-content">
        <div class="admonition-content"><ul>
<li><strong>Date :</strong> 28 mai 2026</li>
<li><strong>Sévérité :</strong> N/A — durcissement planifié, pas un incident</li>
<li><strong>Statut :</strong> Résolu — A+ 140/100 sur Mozilla Observatory</li>
<li><strong>Impact :</strong> CSP stricte zero-inline obtenue via origin allowlist après l&rsquo;échec de deux stratégies (nonces, hashes) ; monitoring automatique et rollback ajoutés</li>
</ul>
</div>
    </div>
</div>
<h2 id="en-bref">En bref</h2>
<p>arleo.eu tourne sur Hugo (VM KVM) → OpenResty (NUC) → Cloudflare (CDN/WAF). Objectif : score <strong>A+ sur Mozilla Observatory</strong> avec une CSP stricte qui résiste aux injections côté edge.</p>]]></description></item><item><title>SRI Hugo : hashes automatiques et monitoring CDN</title><link>https://www.arleo.eu/posts/sri-cdn-hugo-automate/</link><pubDate>Sun, 17 May 2026 00:00:00 +0000</pubDate><author>Jmr</author><guid>https://www.arleo.eu/posts/sri-cdn-hugo-automate/</guid><description><![CDATA[<div class="featured-image">
                <img src="/images/sri-cdn-hugo-automate-featured.jpg" referrerpolicy="no-referrer">
            </div><h2 id="en-bref">En bref</h2>
<p>Quand votre site charge des ressources depuis un CDN tiers — FontAwesome, Mermaid, Animate.css — vous faites confiance à un tiers sur lequel vous n&rsquo;avez aucun contrôle. Si jsdelivr.net est compromis ou si une version « immuable » est mutée silencieusement, votre site peut devenir vecteur d&rsquo;attaque.</p>
<p>Le <strong>Subresource Integrity</strong> (SRI) résout ça simplement : chaque balise <code>&lt;link&gt;</code> ou <code>&lt;script&gt;</code> porte un attribut <code>integrity=&quot;sha256-…&quot;</code> que le navigateur vérifie avant d&rsquo;exécuter la ressource. Si le hash ne correspond pas, le navigateur bloque le chargement.</p>]]></description></item></channel></rss>