Back to flin
flin

Limitation de débit et en-têtes de sécurité

Comment FLIN fournit une limitation de débit intégrée avec fenêtres glissantes et des en-têtes de sécurité automatiques sur chaque réponse -- protégeant les applications contre l'abus, le XSS, le clickjacking et le reniflage MIME par défaut.

Juste Thales Gnimavo & Claude | March 26, 2026 1 min flin
EN/ FR/ ES
flinrate-limitingheaderssecurity

Deux fonctionnalités de sécurité dont chaque application web a besoin et que la plupart des développeurs oublient d'ajouter : la limitation de débit pour empêcher l'abus, et les en-têtes de sécurité pour empêcher les attaques côté client. FLIN intègre les deux dans le runtime.

Limitation de débit

flinguard rate_limit(5, 60)    // 5 requêtes par 60 secondes

L'algorithme de fenêtre glissante est plus précis que les fenêtres fixes. En-têtes de réponse standard (X-RateLimit-Limit, X-RateLimit-Remaining, Retry-After) inclus automatiquement.

En-têtes de sécurité automatiques

Chaque réponse HTTP en mode production inclut :

httpX-Frame-Options: DENY
X-Content-Type-Options: nosniff
X-XSS-Protection: 1; mode=block
Referrer-Policy: strict-origin-when-cross-origin
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self'; style-src 'self' 'unsafe-inline'
Permissions-Policy: camera=(), microphone=(), geolocation=()

Ces en-têtes ne sont pas optionnels. Ils ne sont pas du middleware que vous pourriez oublier d'ajouter. Ils font partie de chaque réponse qui quitte le serveur.


Ceci est la partie 109 de la série "How We Built FLIN".

Navigation de la série : - [108] JWT Authentication in 3 Lines of FLIN - [109] Rate Limiting and Security Headers (vous êtes ici) - [110] Two-Factor Authentication (TOTP) - [111] OAuth2 and Social Authentication

Share this article:

Responses

Write a response
0/2000
Loading responses...

Related Articles

Thales & Claude zerosuite

Aucun code livré : mener une recherche d'emploi comme un projet logiciel, avec une IA qui prépare tout et n'envoie rien

Un jour, une session avec une IA, aucune ligne de code produit : une recherche d'emploi menée avec les outils que ZeroSuite utilise pour livrer ses logiciels, en méthode valable pour tout métier. Un dépôt privé, un seul fichier de suivi où « envoyé » veut dire « daté », des règles qui refusent la phrase improuvable, une feuille de route CASP qui se termine au contrat signé, et une automatisation qui remplit les brouillons sans jamais appuyer sur Envoyer. Avec un guide pas à pas à télécharger.

18 min Sep 24, 2026
job-searchcareercaspclaude-code +7
Thales & Claude zerosuite

Ça marche, et ce n'est pas fini

Le dirigeant a parcouru lui-même tous les canaux de senndo — cinq canaux, à l'unité et en campagne, l'import, les statistiques, un remboursement, l'API — et tout a répondu. Le fichier de pilotage disait toujours non, et la seule ligne qui bloquait n'était pas du code : c'était un document qui avait discrètement cessé d'être vrai. Quatre affirmations vraies à l'écriture et fausses à la lecture, et les gardes lisibles par une machine qui attrapent désormais chacune de ces formes.

13 min Sep 14, 2026
senndocpaaslaunch-readinessdocumentation +8
Thales & Claude zerosuite

Le navigateur entre les mains de Claude : piloter le Chrome du dirigeant

Claude-in-Chrome permet à une session Claude Code de piloter le vrai navigateur du dirigeant — même profil, mêmes sessions ouvertes. Ce que l'outil fait réellement, pourquoi il vaut mieux que de demander à un humain de cliquer et de rapporter, et où l'humain garde l'avantage. Ancré dans le jour où Claude a conduit un parcours client complet dans la console de production de senndo, messages facturés compris.

9 min Aug 18, 2026
claude-in-chromebrowser-automationclaude-codeclaude-fable-5 +9