SÉCURITÉ

Comment ce site est sécurisé

Ce site est aussi un projet de cybersécurité. Voici les principales mesures appliquées, décrites sans détail exploitable.

Données filtrées par la base

Les règles d’accès (Row Level Security) sont appliquées par PostgreSQL lui-même : un contenu en brouillon ou masqué n’est jamais transmis au public, même en interrogeant l’API directement.

Administration protégée

Accès réservé à un seul compte, inscriptions fermées, double authentification TOTP obligatoire. La base refuse toute modification depuis une session qui n’a pas validé le second facteur.

Fichiers vérifiés

Liste blanche de formats, taille limitée, nom de stockage généré côté serveur et contrôle de la signature binaire : un fichier déguisé est rejeté et supprimé. Le stockage reste privé ; les fichiers publiés sont servis par des liens temporaires.

Formulaire de contact durci

Validation côté serveur, piège anti-robots, limitation du nombre d’envois et adresse IP conservée uniquement sous forme hachée. Aucune écriture n’est possible depuis le navigateur.

En-têtes de sécurité HTTP

Politique de sécurité du contenu (CSP), HSTS, protection contre l’affichage en iframe, Referrer-Policy et Permissions-Policy restrictives.

Secrets et code

Clés uniquement côté serveur, rotation dès la moindre exposition, dépôt privé, double authentification sur tous les services utilisés.

Signaler une vulnérabilité

Vous avez trouvé une faille ? Merci de me la signaler de façon responsable via la page contact, sans exploitation ni accès aux données. Le fichier security.txt suit la norme RFC 9116.