# Politique de sécurité — CESIZen ## Versions supportées | Version | Support sécurité | |---------|------------------| | 1.x | ✅ Oui | | < 1.0 | ❌ Non | ## Signaler une vulnérabilité Toute faille de sécurité doit être signalée **de manière privée**, sans divulgation publique préalable : 1. Ouvrir un ticket **confidentiel** sur le dépôt Gitea, ou 2. Contacter l'équipe à `security@cesizen.fr`. Merci d'inclure : description, impact, étapes de reproduction et, si possible, une proposition de correctif. **Délais d'engagement :** - Accusé de réception : sous 48 h - Évaluation de la gravité (CVSS) : sous 5 jours ouvrés - Correctif pour les failles critiques : sous 15 jours ## Mesures de sécurité en place - Chiffrement des échanges via **HTTPS/TLS** (Let's Encrypt via Nginx Proxy Manager) - Hachage des mots de passe avec **bcrypt** (12 tours) - Authentification API par jetons **Laravel Sanctum** - En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options…) - Protection **CSRF** native Laravel sur les formulaires - Requêtes préparées (Eloquent/PDO) contre les **injections SQL** - Audit automatisé des dépendances (`composer audit`, `npm audit`) dans la CI - Chiffrement des données de session et cookies `Secure` / `HttpOnly` ## Conformité RGPD Les données à caractère personnel sont traitées conformément au RGPD : minimisation, droit à l'effacement (suppression de compte), consentement, et anonymisation des données statistiques.