«L’épidémie explose et nous sommes abandonnés» : en République démocratique du Congo, le virus Ebola prend les soignants de vitesse
L'en-tête de réponse HTTP observé révèle plusieurs mécanismes de sécurité et de gestion du navigateur. L'origine de la réponse est autorisée pour toute source via `access-control-allow-origin: *`, bien que l'accès aux en-têtes sensibles soit restreint avec `access-control-expose-headers` limité à `x-dd-b` et `x-set-cookie`. Un en-tête `x-datadome` confirme la protection contre les bots, avec un identifiant de session `x-datadome-cid`. La directive `pragma: no-cache` et `cache-control: private, max-age=60` interdisent la mise en cache prolongée du contenu.
Un cookie nommé `datadome` est défini avec une durée de vie d'un an, associé au domaine `.liberation.fr` et marqué comme `Secure` et `SameSite=Lax`, ce qui limite son envoi aux contextes de navigation sécurisés et cross-site. Le serveur utilise également `content-security-policy: upgrade-insecure-requests` pour forcer les requêtes HTTPS. La présence de `accept-ch` indique une demande au navigateur de fournir des informations sur les capacités de l'appareil via des Client Hints.
Enfin, l'en-tête `x-arc-edgecontroller` identifie une passerelle d'application, et un appel à l'utilisateur est lancé pour activer le JavaScript et désactiver les bloqueurs de publicités, suggérant que le contenu nécessite ces éléments pour s'afficher correctement. Cette configuration reflète une stratégie de défense avancée combinée à un contrôle strict de la session utilisateur.
Libération
L'Express
France Info
20 Minutes
BFM
Capital
Challenges
Courrier international
Europe 1
L'Équipe
L'Humanité
L'Obs
La Croix
La Tribune
Le Figaro
Le HuffPost
Le Monde
Le Parisien
Le Point
Les Echos
Marianne
Public Sénat
RTL