Sécurité
Ce qui est en place aujourd’hui, et ce qui est prévu.
Mis en œuvre sur ce site aujourd’hui
Il s’agit d’un site informatif sans comptes utilisateur et sans transaction financière. Des données techniques limitées peuvent être traitées par l’infrastructure d’hébergement et de sécurité pour fournir et protéger le site ; les contrôles suivants sont déjà mis en œuvre dans ce code :
- Application du HTTPS au moyen d’une politique Strict-Transport-Security.
- Une Content-Security-Policy restreignant les origines des scripts, styles, cadres et autres ressources.
- Des en-têtes de durcissement incluant X-Content-Type-Options, une politique de référent, une politique de permissions restrictive et une protection contre le détournement de clic.
- Aucun outil d’analyse ou de marketing tiers n’est chargé.
Prévu pour de futures phases
Les éléments suivants font partie de notre conception envisagée pour le moment où des comptes et des fonctionnalités clients seront développés. Ils ne sont pas encore mis en œuvre :
- Connexion au compte avec prise en charge de Google et, plus tard, des clés d’accès (passkeys).
- Une authentification à deux facteurs au niveau de l’application, au moyen de codes à usage unique basés sur le temps, exigée avant toute future fonctionnalité financière.
- Le chiffrement des données sensibles et la journalisation d’audit des événements de sécurité.
- La gestion des sessions et les parcours de récupération.
Nous ne revendiquons aucune certification de sécurité, aucun test d’intrusion, aucun prestataire spécifique ni aucune garantie d’hébergement. De telles affirmations n’apparaîtront ici que lorsqu’elles seront vraies et pourront être démontrées.
Les descriptions des contrôles prévus sont des déclarations d’intention, non de capacités déjà réalisées. Aucun système n’est parfaitement sûr. Si vous pensez avoir identifié un problème de sécurité, veuillez nous contacter.