Politique de sécurité
Dernière mise à jour : 17 septembre 2026 · Sécurité des systèmes d'information (SSI)
TRUvector applique des mesures raisonnables et proportionnées pour protéger le site, ses contenus et les données traitées. Cette page décrit ces mesures et la marche à suivre pour signaler une faille.
1. Hébergement & réseau
- HTTPS forcé et chiffrement TLS de bout en bout (certificats gérés par Cloudflare).
- Protection anti-DDoS et pare-feu applicatif (WAF) au niveau du réseau Cloudflare.
- Diffusion via un CDN mondial ; site statique, sans base de données exposée.
2. En-têtes de sécurité HTTP
Configurés dans le fichier _headers :
Content-Security-Policy— restreint les sources de scripts, styles, polices et images.X-Content-Type-Options: nosniffX-Frame-Options: SAMEORIGIN(anti-clickjacking)Referrer-Policy: strict-origin-when-cross-originPermissions-Policy— géolocalisation, micro et caméra désactivés.
3. Contrôle d'accès & gestion des droits
- Espaces sensibles (
/galerie,/admin) protégés par Cloudflare Access (Zero Trust) : authentification par code e-mail à usage unique ou fournisseur d'identité. - Rôles : administrateur, éditeur, lecteur — la liste des accès autorisés est gérée dans le panneau d'administration et appliquée à la porte par Access.
- Principe du moindre privilège : seules les personnes nécessaires disposent d'un accès.
4. Développement, sauvegarde & mises à jour
- Code versionné sur GitHub (historique complet, restauration possible).
- Déploiement continu via Cloudflare Pages ; chaque version est traçable.
- Absence de secret sensible dans le code public ; les codes des portes « légères » ne remplacent pas Cloudflare Access.
- Revue régulière des dépendances et des configurations de sécurité.
5. Signalement d'une vulnérabilité (divulgation responsable)
Si tu découvres une faille de sécurité, merci de la signaler de façon responsable à :
security@truvector.dev
- Décris la vulnérabilité et les étapes pour la reproduire.
- N'exploite pas la faille au-delà du nécessaire, n'accède pas à des données qui ne t'appartiennent pas, ne la divulgue pas publiquement avant correction.
- Un délai raisonnable sera pris pour corriger ; ta contribution de bonne foi sera reconnue.
Voir aussi le fichier /.well-known/security.txt.
6. Incident sur données personnelles
En cas de violation de données à caractère personnel présentant un risque pour les personnes, une notification à la CNIL sous 72 h et, le cas échéant, une information des personnes concernées seront réalisées conformément au RGPD.