ebe1836f7e
- middleware SecurityHeaders (HSTS, CSP, X-Frame-Options, etc.) - trustProxies pour le reverse proxy Nginx Proxy Manager - .env.production.example (APP_DEBUG=false, sessions chiffrees, cookies Secure) - politique de securite SECURITY.md Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
1.5 KiB
1.5 KiB
Politique de sécurité — CESIZen
Versions supportées
| Version | Support sécurité |
|---|---|
| 1.x | ✅ Oui |
| < 1.0 | ❌ Non |
Signaler une vulnérabilité
Toute faille de sécurité doit être signalée de manière privée, sans divulgation publique préalable :
- Ouvrir un ticket confidentiel sur le dépôt Gitea, ou
- Contacter l'équipe à
security@cesizen.fr.
Merci d'inclure : description, impact, étapes de reproduction et, si possible, une proposition de correctif.
Délais d'engagement :
- Accusé de réception : sous 48 h
- Évaluation de la gravité (CVSS) : sous 5 jours ouvrés
- Correctif pour les failles critiques : sous 15 jours
Mesures de sécurité en place
- Chiffrement des échanges via HTTPS/TLS (Let's Encrypt via Nginx Proxy Manager)
- Hachage des mots de passe avec bcrypt (12 tours)
- Authentification API par jetons Laravel Sanctum
- En-têtes de sécurité HTTP (HSTS, CSP, X-Frame-Options…)
- Protection CSRF native Laravel sur les formulaires
- Requêtes préparées (Eloquent/PDO) contre les injections SQL
- Audit automatisé des dépendances (
composer audit,npm audit) dans la CI - Chiffrement des données de session et cookies
Secure/HttpOnly
Conformité RGPD
Les données à caractère personnel sont traitées conformément au RGPD : minimisation, droit à l'effacement (suppression de compte), consentement, et anonymisation des données statistiques.