Fuites d'information (stack traces, X-Powered-By)
Deux fuites de faible gravité individuellement, mais qui donnent à un attaquant des indices pour cibler sa prochaine tentative plutôt que de tester au hasard.
Header X-Powered-By
Révèle la technologie et parfois la version du serveur (X-Powered-By: Express). Un attaquant sait immédiatement quelles vulnérabilités connues chercher plutôt que de deviner la stack.
// Express
app.disable('x-powered-by');Next.js ne l'envoie pas par défaut.
Stack traces visibles
Une erreur non gérée qui affiche sa trace complète dans le HTML révèle la structure du code, les chemins de fichiers, et les versions de librairies utilisées — des informations qu'un attaquant utilise pour affiner son approche.
Vérifie que NODE_ENV=production est bien défini en production (la plupart des frameworks, Next.js compris, masquent les traces automatiquement dans ce mode) et mets en place une page d'erreur 500 personnalisée qui n'affiche aucun détail technique à l'utilisateur.
Pourquoi s'en préoccuper quand même
Individuellement, ces fuites ne compromettent rien directement. Mais un audit de sécurité (le tien ou celui d'un attaquant) additionne les petits indices : la stack exacte, la version, la structure des erreurs — assez pour transformer une attaque générique en attaque ciblée.
Vérifie si ton site est concerné par cette faille.
Scanner mon app