# Walk The Line — V16.9.1

Finitions de sécurité préproduction.

## Modifications

- Suppression des doublons de headers entre Symfony et Apache.
- Apache gère désormais : `X-Content-Type-Options`, `X-Frame-Options`, `Referrer-Policy`, `Permissions-Policy`, `Strict-Transport-Security`.
- Symfony conserve la CSP et `X-Robots-Tag`, car leur valeur dépend du site public et du domaine demandé.
- Ajout de `deployment/apache/security-hardening.conf` avec `ServerTokens Prod` et `ServerSignature Off`.
- Mise à jour du `content-hash` de `composer.lock` pour le remettre en cohérence avec le `composer.json` actuel sans modifier les versions verrouillées.

## Déploiement Apache

Le VirtualHost de référence est `deployment/apache/demo.walktheline.fr.conf`.

Pour le durcissement global :

```bash
cp deployment/apache/security-hardening.conf /etc/apache2/conf-available/security-hardening.conf
a2enconf security-hardening
apache2ctl configtest
systemctl reload apache2
```

## Vérification

```bash
curl -I https://demo.walktheline.fr/
curl https://demo.walktheline.fr/robots.txt
```

Les headers génériques ne doivent apparaître qu'une seule fois. `demo.walktheline.fr` doit continuer à renvoyer `X-Robots-Tag: noindex, nofollow, noarchive, nosnippet` et un `robots.txt` avec `Disallow: /`.

Aucune migration Doctrine.
