SÉCURITÉ — MESURES ET LIMITES

Durci ne signifie pas invulnérable.

Cette page sépare ce qui est présent dans le portail, ce qui reste partiel et ce qui n’est pas encore revendiqué.

Mots de passe

Implémenté

Hash bcrypt coût 12. Migration progressive Argon2id planifiée.

Sessions

Implémenté

Jeton aléatoire, SHA-256 en base, cookie HttpOnly/Secure/SameSite.

Limitation des abus

Implémenté

Connexions, inscriptions, demandes pilotes et forum limités côté serveur.

CSRF

Implémenté v1.6.0

Double jeton et contrôle d’origine pour les opérations d’écriture.

Conservation

Implémenté v1.6.0

Purge configurée des comptes inactifs, demandes pilotes, consentements, sessions et tentatives.

En-têtes HTTP

Partiel

Nosniff, anti-framing, Referrer-Policy et Permissions-Policy actifs ; CSP en observation.

Vérification e-mail

Planifié

Adresse vérifiée avant droits communautaires étendus.

MFA administrateur

Planifié

Passkey ou second facteur avant fonctions sensibles.

Audit externe

Non revendiqué

Aucun pentest indépendant publié à ce jour.

DIVULGATION RESPONSABLE

Signaler une vulnérabilité.

Contact prévu : mickael@hexaos.org. Première réponse visée : 96 heures.