# OmégaKube — Rapport d'Audit & Documentation des Correctifs de Sécurité Ce document répertorie de manière exhaustive les vulnérabilités identifiées et corrigées sur le site web d'OmégaKube (serveur Apache et script d'envoi d'emails). Il sert de manuel technique de sécurité et prouve le succès de l'audit automatisé réalisé. --- ## 📊 Résumé des Vulnérabilités Résolues | Vulnérabilité / Risque | Niveau de Risque | Correctif Appliqué | Preuve de Validation (Test) | | :--- | :--- | :--- | :--- | | **Injections d'en-tête de courriel (CRLF Injection)** | **Critique** | Nettoyage strict et suppression de `\r` and `\n` dans le champ email avant traitement. | **Réussi** (Test 7 : Injection bloquée et email assaini) | | **Spamming en masse du formulaire (Bypass cookies)** | **Élevé** | Rate Limiting IP persistant via base SQLite locale (3/min + Cooldown 5s). | **Réussi** (Test 8 : Seconde requête immédiate bloquée en 429) | | **Contournement CORS (Appels AJAX malveillants)** | **Moyen** | Restriction dynamique de l'en-tête Origin à `omegakube.fr` uniquement. | **Réussi** (Test 1 & 2 : Evil.com bloqué en 403, omegakube.fr accepté) | | **Attaques par déni de service (DDoS / Buffer Overflow)** | **Moyen** | Limites strictes de longueur côté serveur pour tous les champs. | **Réussi** (Test 6 : Champs trop longs bloqués en 400) | | **Clickjacking** | **Moyen** | En-tête de sécurité Apache `X-Frame-Options: DENY`. | **Réussi** (Audit Apache headers) | | **Injections SQL & Injections de Scripts (XSS)** | **Moyen** | Règles de filtrage WAF basique dans le `.htaccess` + Honeypot anti-bots. | **Réussi** (Test 4 : Honeypot actif et intercepté) | | **Exposition de données système sensibles** | **Moyen** | Interdiction globale d'accès aux fichiers `.env`, `.db`, `.json`, `.sql`, etc. | **Réussi** (Audit règles Apache) | | **Attaques Man-in-the-Middle (MitM)** | **Faible** | Redirection HTTPS forcée et en-tête `Strict-Transport-Security` (HSTS). | **Réussi** (Audit redirections) | --- ## 1. 🛡️ Correctifs Système & Serveur (`.htaccess`) Le fichier [`.htaccess`](file:///home/gameurpro12/Documents/Mes_projets/site_Omega_Kube/website-main/.htaccess) a été blindé pour sécuriser le périmètre réseau et la configuration du serveur Apache. ### A. Renforcement des En-têtes de Sécurité (Mozilla Observatory Compliant) Nous avons activé les en-têtes HTTP de sécurité les plus stricts pour protéger les navigateurs des utilisateurs : * **HSTS (Strict-Transport-Security)** : ```apache Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" ``` Force le navigateur à utiliser uniquement des connexions HTTPS pendant 1 an. * **X-Frame-Options** : ```apache Header always set X-Frame-Options "DENY" ``` Interdit le chargement du site dans une iframe (protection contre le vol de clics / Clickjacking). * **X-Content-Type-Options** : ```apache Header always set X-Content-Type-Options "nosniff" ``` Bloque la détection automatique du type MIME du navigateur, forçant le respect des types déclarés. * **Referrer-Policy** : ```apache Header always set Referrer-Policy "strict-origin-when-cross-origin" ``` Protège la confidentialité en ne transmettant l'origine qu'aux connexions de confiance équivalente. * **CSP (Content-Security-Policy)** : ```apache Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://cdn.jsdelivr.net; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; font-src 'self' https://fonts.gstatic.com; img-src 'self' data:; frame-src 'self' https://www.youtube.com https://www.youtube-nocookie.com;" ``` Restreint les ressources chargeables. **Note importante :** La directive `frame-src` a été configurée pour autoriser l'affichage sécurisé de vos vidéos YouTube intégrées dans les réalisations. ### B. Pare-feu Applicatif Basique (WAF) Des règles d'écriture récursive bloquent en amont les tentatives de piratage directes sur les paramètres d'URL (Query String) : * **Protection SQLi** : Détection et blocage des mots-clés SQL suspects (`union`, `select`, `insert`, `concat`, etc.). * **Protection XSS** : Détection et blocage des balises `