Pas de filtre contre l'injection de code malveillant
Si un pirate trouve la moindre faille sur votre site, il peut injecter son propre code dans vos pages (vol de mots de passe, défiguration, redirection vers du contenu malveillant). Un garde-fou à activer.
À faire : Demandez à votre développeur de mettre en place une « Content-Security-Policy ». C'est un peu plus subtil, il faut tester pour ne rien casser, mais ça vaut le coup.
Voir le détail technique →
Déclarez une CSP restrictive adaptée à votre site. À défaut : `default-src 'self'`.