Données filtrées par la base
Les règles d’accès (Row Level Security) sont appliquées par PostgreSQL lui-même : un contenu en brouillon ou masqué n’est jamais transmis au public, même en interrogeant l’API directement.
SÉCURITÉ
Ce site est aussi un projet de cybersécurité. Voici les principales mesures appliquées, décrites sans détail exploitable.
Les règles d’accès (Row Level Security) sont appliquées par PostgreSQL lui-même : un contenu en brouillon ou masqué n’est jamais transmis au public, même en interrogeant l’API directement.
Accès réservé à un seul compte, inscriptions fermées, double authentification TOTP obligatoire. La base refuse toute modification depuis une session qui n’a pas validé le second facteur.
Liste blanche de formats, taille limitée, nom de stockage généré côté serveur et contrôle de la signature binaire : un fichier déguisé est rejeté et supprimé. Le stockage reste privé ; les fichiers publiés sont servis par des liens temporaires.
Validation côté serveur, piège anti-robots, limitation du nombre d’envois et adresse IP conservée uniquement sous forme hachée. Aucune écriture n’est possible depuis le navigateur.
Politique de sécurité du contenu (CSP), HSTS, protection contre l’affichage en iframe, Referrer-Policy et Permissions-Policy restrictives.
Clés uniquement côté serveur, rotation dès la moindre exposition, dépôt privé, double authentification sur tous les services utilisés.
Vous avez trouvé une faille ? Merci de me la signaler de façon responsable via la page contact, sans exploitation ni accès aux données. Le fichier security.txt suit la norme RFC 9116.