Aller au contenu

Aller plus loin : Permissions-Policy et protection anti-bots sur Nginx

Brandon Visca
Date de publication:

💡 TL;DR

  • Après HSTS, CSP et X-Frame-Options, le header Permissions-Policy affine ta sécurité
  • Il restreint les API navigateur (caméra, micro, géolocalisation) accessibles à ton site
  • Plus des protections anti-bots intégrées à Nginx pour limiter les abus

Table des matières

Table des matières

1. Permissions-Policy : contrôle des capacités navigateur

Anciennement connue sous le nom de Feature-Policy, cette en-tête HTTP permet de restreindre ou autoriser l’accès aux fonctionnalités sensibles du navigateur, comme la caméra, le micro, la géolocalisation, etc. Elle complète la Content-Security-Policy, qui contrôle les ressources chargées là où Permissions-Policy contrôle les APIs utilisées.

Objectif :

Empêcher les navigateurs d’accéder à des APIs si ce n’est pas nécessaire au bon fonctionnement du site.


Exemple de configuration :

add_header Permissions-Policy "geolocation=(), microphone=(), camera=(), fullscreen=(self), payment=()" always;

Explication :

Vous pouvez affiner domaine par domaine, exemple :

camera=(self "https://appli.externe.com")

Pourquoi l’utiliser ?


2. Rate limiting avec Nginx : la protection anti-bots native

Les attaques par force brute, les scans automatisés ou les abus de formulaire sont des menaces constantes pour les serveurs web. Le rate limiting agit en amont, avant même que la requête n’atteigne les blocs location que tu as sécurisés. Heureusement, Nginx dispose de modules intégrés pour contrôler le débit par IP.


Étape 1 : définir une zone de limitation

limit_req_zone $binary_remote_addr zone=antibot:10m rate=10r/s;

Cette directive :


Étape 2 : appliquer la règle

location / {
    limit_req zone=antibot burst=20 nodelay;
}

💡 Tu peux adapter cette règle pour les zones sensibles uniquement :

location /login {
    limit_req zone=antibot burst=5;
}

Résultat :

Les requêtes excessives sont automatiquement ralenties ou rejetées avec une réponse HTTP 503 ou 429.


Bonus : filtrer certains User-Agent

Pour bloquer certains bots connus :

if ($http_user_agent ~* (HTTrack|wget|curl|scanner|sqlmap)) {
    return 403;
}

Et si tu veux aller plus loin :


Exemple combiné : sécurité sur un endpoint de formulaire

location /contact {
    limit_req zone=antibot burst=3;

    add_header Permissions-Policy "microphone=(), camera=(), payment=(), fullscreen=(self)" always;

    try_files $uri $uri/ /contact/index.php?$args;
}

Astuces pour ne pas bloquer les vrais utilisateurs


Conclusion

Ces deux techniques permettent de passer un cap supplémentaire dans la sécurisation de votre site :

Intégrées intelligemment dans Nginx, elles renforcent l’intégrité, la disponibilité et la confidentialité de vos services web.


Ressources utiles

Précédent
Ladybird Browser : Le navigateur web qui refuse de se soumettre à Google (et tant mieux)
Suivant
Nginx location : blocs, priorités et pièges de sécurité