Sécurité

Ce qui garde vos dossiers, et comment le constater.

Cette page ne cherche pas à vous rassurer, elle cherche à être vérifiable. Elle commence donc par ce que vous pouvez contrôler sans nous faire confiance, poursuit par ce que vous devez nous croire sur parole, et finit par ce qui nous manque.

Sans nous croire

Ce que vous pouvez vérifier vous-même.

Quatre affirmations de cette page ne demandent aucune confiance : elles sont observables depuis votre navigateur, maintenant. Voici la manipulation exacte pour chacune.

  1. 01

    Les en-têtes de sécurité de cette page

    La manipulationOutils de développement → onglet Réseau → cliquez la première requête → en-têtes de réponse.

    Vous y lirez « content-security-policy » avec un jeton différent à chaque chargement, « strict-transport-security » qui interdit au navigateur de repasser en clair, « x-frame-options » et « referrer-policy ». Rechargez : le jeton change.

  2. 02

    Notre politique de divulgation

    La manipulationOuvrez /.well-known/security.txt

    Le format est celui de la RFC 9116, standard et lisible par les outils du métier. Sa date d'expiration n'est pas décorative : une vérification bloque nos mises en production si elle approche, pour qu'elle ne devienne jamais un canal mort.

  3. 03

    Le second facteur et vos sessions

    La manipulationCréez un compte gratuit, puis Réglages → Sécurité.

    Activez le second facteur, regardez la liste de vos appareils connectés, révoquez-en un et constatez que la session tombe. Rien de tout cela n'est réservé à un palier payant.

  4. 04

    La réauthentification sur les gestes graves

    La manipulationRéglages → Données, puis demandez un export ou une suppression.

    On vous redemandera votre identité avant d'exécuter quoi que ce soit, et l'autorisation obtenue ne servira qu'une fois, pour cette action-là. Rejouer la même requête ne la refait pas passer.

Sur parole

Les quinze contrôles, et ce qui les tient.

Notre code n'est pas ouvert : cette liste est une déclaration, pas une pièce justificative, et c'est celle que nous soumettrons à un auditeur externe. La colonne qui compte est « Nature ». Elle dit si le contrôle tient tout seul ou s'il repose sur la vigilance de quelqu'un : un contrôle automatisé bloque la mise en production, un contrôle en revue peut être oublié. Nous préférons que la différence se voie plutôt que de présenter quinze lignes également rassurantes.

Réf.ContrôleNatureVérifié
CTRL-01Mode d'accès explicite sur chaque routeAutomatiséÀ chaque modification du code
CTRL-02Validation des entrées côté serveurAutomatiséÀ chaque modification du code
CTRL-03Durcissement de l'authentificationRevueMensuel
CTRL-04Politique d'inscription auditéeRevueMensuel
CTRL-05Réauthentification à usage uniqueAutomatiséÀ chaque modification du code
CTRL-06Export et import signés, écriture atomiqueAutomatiséÀ chaque modification du code
CTRL-07Confirmation des actions destructricesAutomatiséÀ chaque modification du code
CTRL-08Quarantaine et analyse des fichiers déposésAutomatiséÀ chaque modification du code
CTRL-09Limitation de débit et blocage anti-abusRevueHebdomadaire
CTRL-10Journal en ajout seul et alertesRevueHebdomadaire
CTRL-11Réponse à incident tracée et exercéeExerciceMensuel
CTRL-12Séparation des secrets, dépendances approuvéesAutomatiséÀ chaque modification du code
CTRL-13En-têtes de sécurité et politique de contenuAutomatiséÀ chaque modification du code
CTRL-14Préparation de la reprise et de la restaurationExerciceTrimestriel
CTRL-15Revue de sécuritéRevueMensuel

Chaque contrôle porte en interne ses preuves détaillées et un responsable nommé. Nous ne publions pas l'emplacement de nos mécanismes de sécurité : cela n'apprendrait rien à qui ne peut pas ouvrir notre code, et renseignerait utilement qui cherche à l'attaquer.

Qui d’autre

Qui peut voir vos données, en dehors de vous.

C'est la question la plus légitime qu'on puisse nous poser, et la plupart des services y répondent par une formule. Voici la liste, et le rôle exact de chacun.

PrestataireCe qu’il voit, et pourquoi
SupabaseLa base de données, les comptes et les fichiers. C'est là que vivent les dossiers : c'est le prestataire qui en voit le plus.
VercelL'hébergement de l'application. Sert les pages et voit passer les requêtes, sans être le lieu de stockage des dossiers.
StripeLes abonnements. Reçoit ce qu'il faut pour encaisser — jamais un animal, jamais une donnée de santé. Le paiement se fait sur son site, pas dans nos pages.
hCaptchaDistingue un humain d’un robot sur les pages de connexion et d’inscription. Ne voit rien de votre compte.
MapTilerLes fonds de carte. Reçoit la zone que vous regardez pour vous envoyer les tuiles correspondantes, rien d'autre.
SentryLes rapports d'erreur technique, quand il est activé. Sert à voir qu'une page casse, pas à lire ce qu'elle affichait.

Cette liste n'est pas déclarative. Les prestataires que votre navigateur contacte — Supabase, MapTiler, hCaptcha, Sentry — sont énumérés dans l'en-tête « content-security-policy » servi avec chaque page : ouvrez-le, et votre navigateur refusera toute connexion vers un domaine qui n'y figure pas. Stripe n'y est pas, précisément parce que le paiement se déroule chez lui et non chez nous.

Et nous ?

Répondre « personne chez nous ne peut lire vos dossiers » serait faux, et nous ne voulons pas ouvrir cette page par un mensonge. Nous ne chiffrons pas de bout en bout : si nous le faisions, nous ne pourrions plus vous afficher vos propres pages, ni calculer un rappel de vaccin. Techniquement, qui administre la base peut donc lire. Ce qui vous protège n'est pas une impossibilité, c'est une contrainte : les actions d'administration à fort impact exigent une permission dédiée et une réauthentification, et elles s'inscrivent dans le journal en ajout seul dont la chaîne est vérifiable. Nous ne pouvons pas nous rendre aveugles, mais nous pouvons nous rendre traçables.

Les manques

Ce que nous n'avons pas.

Une page de sécurité qui n'énonce que des réussites ne vous apprend rien. Voici les nôtres à l'envers — les points sur lesquels nous ne pouvons rien vous promettre aujourd'hui.

  • Aucune certification

    Ni ISO 27001, ni SOC 2, ni aucun autre référentiel audité. Nous n'en avons jamais demandé et nous ne prétendons pas y satisfaire.

  • Aucun audit externe réalisé

    Le périmètre d'un test d'intrusion est écrit et priorisé, l'exercice n'a pas encore eu lieu. Tant qu'il n'aura pas eu lieu, tout ce qui figure sur cette page reste notre propre évaluation.

  • Aucun programme de prime

    Pas de bug bounty. Nous accueillons les signalements de bonne foi et nous nous engageons à ne pas poursuivre les chercheurs qui respectent nos règles, mais nous ne rémunérons pas les découvertes.

  • Des documents encore en projet

    Une partie de nos documents légaux n'est pas publiée en version définitive. Nous ne revendiquons donc aucune conformité réglementaire sur cette page.

  • Aucune promesse sur le lieu de stockage

    Nous ne vous annonçons pas d'« hébergement en Europe » : nous ne sommes pas en mesure de le démontrer aujourd'hui, région par région et prestataire par prestataire. Beaucoup l'affichent sans plus de preuve. Nous préférons l'inscrire dans nos manques jusqu'à pouvoir l'établir.

  • Pas de chiffrement de bout en bout

    Vos dossiers ne sont pas chiffrés de telle sorte que nous serions dans l'incapacité de les lire. Un tel choix rendrait impossibles l'affichage de vos pages, les rappels calculés et le partage à un professionnel. Nous compensons par la traçabilité, pas par l'aveuglement.

Signalement

Vous avez trouvé une faille ?

Écrivez-nous. Nous accusons réception sous cinq jours ouvrés, nous vous tenons informé du correctif, et nous n'engageons aucune poursuite contre un chercheur de bonne foi qui respecte les règles ci-dessous.

  1. 01N'accédez qu'à vos propres données : si une faille expose le dossier d'un tiers, arrêtez-vous à la preuve minimale et ne la conservez pas.
  2. 02Ne dégradez pas le service : ni déni de service, ni envoi massif, ni altération de données qui ne sont pas les vôtres.
  3. 03Pas d'ingénierie sociale visant nos utilisateurs, nos prestataires ou nous.
  4. 04Laissez-nous un délai raisonnable avant toute publication.
Lire la politique complèteFormat RFC 9116, avec notre adresse de contact