feat(securite): en-tetes HTTP, trust proxies et configuration de production durcie
- middleware SecurityHeaders (HSTS, CSP, X-Frame-Options, etc.) - trustProxies pour le reverse proxy Nginx Proxy Manager - .env.production.example (APP_DEBUG=false, sessions chiffrees, cookies Secure) - politique de securite SECURITY.md Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
+41
@@ -0,0 +1,41 @@
|
||||
# Politique de sécurité — CESIZen
|
||||
|
||||
## Versions supportées
|
||||
|
||||
| Version | Support sécurité |
|
||||
|---------|------------------|
|
||||
| 1.x | ✅ Oui |
|
||||
| < 1.0 | ❌ Non |
|
||||
|
||||
## Signaler une vulnérabilité
|
||||
|
||||
Toute faille de sécurité doit être signalée **de manière privée**, sans
|
||||
divulgation publique préalable :
|
||||
|
||||
1. Ouvrir un ticket **confidentiel** sur le dépôt Gitea, ou
|
||||
2. Contacter l'équipe à `security@cesizen.fr`.
|
||||
|
||||
Merci d'inclure : description, impact, étapes de reproduction et, si possible,
|
||||
une proposition de correctif.
|
||||
|
||||
**Délais d'engagement :**
|
||||
- Accusé de réception : sous 48 h
|
||||
- Évaluation de la gravité (CVSS) : sous 5 jours ouvrés
|
||||
- Correctif pour les failles critiques : sous 15 jours
|
||||
|
||||
## Mesures de sécurité en place
|
||||
|
||||
- Chiffrement des échanges via **HTTPS/TLS** (Let's Encrypt via Nginx Proxy Manager)
|
||||
- Hachage des mots de passe avec **bcrypt** (12 tours)
|
||||
- Authentification API par jetons **Laravel Sanctum**
|
||||
- En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options…)
|
||||
- Protection **CSRF** native Laravel sur les formulaires
|
||||
- Requêtes préparées (Eloquent/PDO) contre les **injections SQL**
|
||||
- Audit automatisé des dépendances (`composer audit`, `npm audit`) dans la CI
|
||||
- Chiffrement des données de session et cookies `Secure` / `HttpOnly`
|
||||
|
||||
## Conformité RGPD
|
||||
|
||||
Les données à caractère personnel sont traitées conformément au RGPD :
|
||||
minimisation, droit à l'effacement (suppression de compte), consentement,
|
||||
et anonymisation des données statistiques.
|
||||
Reference in New Issue
Block a user