Aller au contenu principal

7. Considérations sur la sécurité

Le contenu du champ d'en-tête Link n'est ni sécurisé, ni privé, ni garanti en intégrité, et une prudence appropriée devrait être exercée lors de son utilisation. L'utilisation de la sécurité de la couche de transport (TLS: Transport Layer Security) avec HTTP ([RFC2818] et [RFC2817]) est actuellement le seul moyen de bout en bout d'offrir une telle protection. Les applications qui tirent parti des liens typés devraient prendre en considération les vecteurs d'attaque ouverts par le fait de suivre automatiquement, de faire confiance à, ou d'utiliser d'une autre manière des liens recueillis à partir d'en-têtes HTTP. En particulier, les en-têtes Link qui utilisent le paramètre "anchor" pour associer le contexte d'un lien à une autre ressource devraient être traités avec la prudence qui s'impose.

Le champ d'en-tête d'entité Link fait un usage intensif des IRI et des URI. Voir [RFC3987] pour les considérations de sécurité relatives aux IRI. Voir [RFC3986] pour les considérations de sécurité relatives aux URI. Voir [RFC2616] pour les considérations de sécurité relatives aux en-têtes HTTP.