Django Security Best Practices
Durcir Django avec Muse : réglages de production, auth et RBAC, prévention des injections ORM, XSS et CSRF, validation des uploads, limitation d'API, et checklist de déploiement.
- Quoi
- Durcir Django avec Muse : réglages de production, auth et RBAC, prévention des injections ORM, XSS et CSRF, validation des uploads, limitation d'API, et checklist de déploiement.
- Coût
- Gratuit
- Prérequis
- Utilisez « Bonnes pratiques de sécurité Django » avec votre Muse.
- Installation
- Copiez le prompt d’installation ci-dessous dans votre Muse — votre agent fait le reste.
Sélectionné par Skill Harbor : un guide de durcissement qui fait passer à Muse une application Django en revue comme le ferait un relecteur soucieux de sécurité. Il commence par les réglages de production qui comptent (DEBUG désactivé, hôtes autorisés depuis l'environnement, cookies sécurisés, HSTS, clé secrète obligatoire), puis couvre l'authentification avec un modèle utilisateur personnalisé, le hachage Argon2 et la configuration des sessions, et l'autorisation avec permissions de modèles, classes de permission DRF et contrôle d'accès par rôles. La prévention des injections SQL s'appuie sur l'ORM avec des exemples raw() paramétrés et l'interpolation f-string signalée comme vulnérable. La prévention XSS couvre l'échappement automatique des templates, les règles du filtre safe et escapejs pour les contextes JavaScript. La protection CSRF couvre les drapeaux de cookies sécurisés, les origines de confiance et la gestion du jeton en AJAX. Les uploads de fichiers reçoivent une validation MIME par magic bytes recoupée avec les extensions plus des limites de taille, la sécurité d'API reçoit la limitation de débit et l'authentification JWT/jeton, et le skill se termine avec les en-têtes de sécurité, un middleware CSP, la gestion des secrets et une checklist de déploiement. Par @affaan-m, listé ici avec crédit à son créateur. Tiré du dépôt affaan-m/ECC (MIT). Bémols honnêtes : une checklist n'est pas un pentest, faites une vraie revue de sécurité pour tout ce qui traite des données sensibles ; ne collez jamais de vrais secrets dans un chat en l'utilisant. Skill Harbor ne vérifie jamais le code, examinez-le vous-même avant usage.
Version :
Installation
Copiez le dossier d’installation ci-dessous, puis collez-le dans MuseLe prompt d'installation ci-dessous inclut déjà les étapes de vérification : votre agent suit la checklist communautaire avant d'installer tout ce qui contient du code exécutable. Vous en voulez plus ?
Utilisez « Bonnes pratiques de sécurité Django » avec votre Muse. Prérequis : rien à installer. Pur guide ; un projet Django aide. 1. Ouvrez le skill : https://github.com/affaan-m/ECC/blob/main/skills/django-security/SKILL.md et copiez le texte complet du SKILL.md. 2. Collez-le dans un chat avec Muse et ajoutez : « Audite ce projet Django contre la checklist de sécurité : [collez les réglages et fichiers clés, secrets expurgés]. » 3. Traitez les constats : réglages de production, auth, requêtes ORM, templates, CSRF, uploads, limitation d'API, en-têtes. Astuce : demandez « quels sont les trois constats les plus dangereux et quel est le correctif exact pour chacun ? » Sécurité : un skill est du texte d'instructions ; il n'exécute rien tout seul. Ne collez jamais de vrais secrets dans un chat. Relisez les commandes générées avant de les lancer.
Enregistré dans vos installs récentes. Retrouvez-le à tout moment sur /connect.
Questions
Comment installer une création ?
Chaque fiche produit contient un prompt d’installation à copier-coller. Collez-le dans votre Muse et il installe la création pour vous — sans configuration manuelle.
Où va mon argent ?
Directement au vendeur. Skill Harbor ne traite jamais les paiements : le paiement se fait sur la page du vendeur, généralement via Stripe.
Que signifie le ✓ à côté du nom d’un créateur ?
Il signifie que nous avons confirmé l’identité de la personne derrière la fiche. Il ne dit rien sur le code lui-même — vérifiez toujours une création avant de l’installer.