Principes
La sécurité est organisée autour des risques réels d’un service linguistique: documents confidentiels, identité, données commerciales, comptes et communications de projet. Cette page décrit les contrôles sans révéler de secrets techniques.
Transport HTTPS
Le site public utilise HTTPS pour chiffrer les échanges avec les navigateurs compatibles. Des cookies sécurisés et des en-têtes de sécurité sont appliqués en production lorsque cela est pertinent.
Téléversement
Les fichiers sont contrôlés selon l’extension, le type, la signature attendue, la taille et l’intégrité avant rattachement à une demande. Des noms serveur aléatoires réduisent l’exposition à des chemins prévisibles.
Protection antimalware
L’infrastructure d’hébergement applique une protection en temps réel sur les fichiers envoyés via le web. Les commandes, chemins internes et paramètres de sécurité ne sont pas exposés publiquement.
Authentification et autorisation
Les espaces authentifiés utilisent des sessions et des rôles. Les fonctions sensibles sont limitées aux utilisateurs autorisés et peuvent nécessiter des protections supplémentaires contre les requêtes frauduleuses.
API et formulaires
Les formulaires et API utilisent validation, limites de taille, contrôles d’origine et limitation de débit. Les réponses publiques ne doivent jamais révéler URL de base de données, configuration SMTP, variables d’environnement, chemins privés ou secrets.
Journalisation
Des événements opérationnels et de sécurité sont journalisés pour faciliter l’analyse et la détection d’abus. L’accès aux journaux est restreint et les secrets ne doivent pas y être inscrits.
Sauvegarde et résilience
La sauvegarde et la récupération dépendent de l’environnement de déploiement et des exigences du projet. Nous ne publions pas de certification, disponibilité ou objectif de reprise non vérifié.
Incidents
En cas d’incident présumé, les priorités sont la limitation de l’impact, la préservation des éléments utiles, l’évaluation, le rétablissement d’un fonctionnement sûr et la notification lorsque la loi ou le contrat l’exige.
Responsabilité du client
Utilisez des identifiants robustes, ne partagez pas vos accès, ne transmettez que les données nécessaires et signalez rapidement toute suspicion d’accès non autorisé.
Signalement responsable
Un problème de sécurité peut être signalé par la page Contact avec suffisamment de détails pour permettre l’analyse, sans accéder ni conserver des données appartenant à d’autres personnes.
Évaluation fournisseur
Pour les achats institutionnels, les réponses de sécurité doivent refléter le déploiement réel et le périmètre du projet. Une certification, un taux de disponibilité, une résidence de données ou un objectif de reprise non vérifié n’est pas présenté comme un fait.
Traçabilité
Les changements importants d’hébergement, d’authentification, de gestion des fichiers ou de traitement des données doivent être documentés et répercutés dans les informations contractuelles ou de confidentialité lorsque nécessaire.
