En-têtes de sécurité
Le dashboard applique désormais une Content Security Policy. Le navigateur reçoit la liste exacte des origines auxquelles l'application a le droit de s'adresser, et refuse tout le reste — un script injecté dans la page ne peut plus charger son propre code ni envoyer vos données vers une adresse extérieure.
- Rien ne change pour l'API — ces en-têtes ne concernent que le navigateur. Les appels de serveur à serveur, vos SID et Secret Token, et vos intégrations existantes ne sont pas touchés.
- Plus d'intégration en cadre — le dashboard ne peut plus être affiché dans une frame sur un autre site, ce qui ferme la porte au clickjacking.
- Exfiltration bloquée — les connexions et les envois de formulaire sont limités à Nimba SMS et aux quelques services dont l'interface a réellement besoin.
- Caméra, micro et localisation refusés — l'interface n'en a jamais besoin, le navigateur les refuse d'emblée.
- Extensions de navigateur — une extension qui injecte du code dans la page peut faire apparaître des messages dans la console. C'est la politique qui joue son rôle, sans conséquence sur votre compte.