Files
sam ebe1836f7e feat(securite): en-tetes HTTP, trust proxies et configuration de production durcie
- middleware SecurityHeaders (HSTS, CSP, X-Frame-Options, etc.)
- trustProxies pour le reverse proxy Nginx Proxy Manager
- .env.production.example (APP_DEBUG=false, sessions chiffrees, cookies Secure)
- politique de securite SECURITY.md

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 18:43:17 +02:00

1.5 KiB

Politique de sécurité — CESIZen

Versions supportées

Version Support sécurité
1.x Oui
< 1.0 Non

Signaler une vulnérabilité

Toute faille de sécurité doit être signalée de manière privée, sans divulgation publique préalable :

  1. Ouvrir un ticket confidentiel sur le dépôt Gitea, ou
  2. Contacter l'équipe à security@cesizen.fr.

Merci d'inclure : description, impact, étapes de reproduction et, si possible, une proposition de correctif.

Délais d'engagement :

  • Accusé de réception : sous 48 h
  • Évaluation de la gravité (CVSS) : sous 5 jours ouvrés
  • Correctif pour les failles critiques : sous 15 jours

Mesures de sécurité en place

  • Chiffrement des échanges via HTTPS/TLS (Let's Encrypt via Nginx Proxy Manager)
  • Hachage des mots de passe avec bcrypt (12 tours)
  • Authentification API par jetons Laravel Sanctum
  • En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options…)
  • Protection CSRF native Laravel sur les formulaires
  • Requêtes préparées (Eloquent/PDO) contre les injections SQL
  • Audit automatisé des dépendances (composer audit, npm audit) dans la CI
  • Chiffrement des données de session et cookies Secure / HttpOnly

Conformité RGPD

Les données à caractère personnel sont traitées conformément au RGPD : minimisation, droit à l'effacement (suppression de compte), consentement, et anonymisation des données statistiques.