Sécurité

Cette page décrit les mesures effectivement en place. Elle ne revendique aucune certification et n’annonce aucun programme de prime aux vulnérabilités.

Accès

  • L’application est privée. Elle n’expose aucune fonctionnalité au public : toute page et toute route de données exigent une session valide.
  • L’authentification se fait par lien de connexion nominatif, envoyé à une adresse figurant sur une liste tenue manuellement. Il n’existe aucun mot de passe utilisateur, donc aucun mot de passe à deviner, à rejouer ou à dérober.
  • Le lien est à usage unique, valable dix minutes, et n’est jamais conservé en clair : seule son empreinte est stockée. Le retrait d’une adresse de la liste invalide aussi les liens déjà envoyés.
  • Deux contrôles d’accès indépendants s’appliquent : un filtre en frontière de l’application, et une vérification de session dans chaque route de données. Le second ne dépend d’aucune version du cadre applicatif.
  • Les demandes de lien et les appels de données sont plafonnés par un limiteur de cadence.

Cloisonnement réseau

  • Toutes les sources externes sont interrogées depuis le serveur. Le navigateur de l’utilisateur ne communique qu’avec notre propre domaine : la politique de sécurité du contenu l’impose (connect-src 'self').
  • Les clés d’API des fournisseurs ne quittent jamais le serveur ; les images cartographiques transitent par un relais interne.
  • Toute requête est bornée au canton de Genève avant le moindre appel externe. L’application ne peut pas servir de relais géographique générique.

En-têtes et transport

  • HTTPS strict (HSTS, deux ans, sous-domaines inclus)
  • Politique de sécurité du contenu avec nonce par requête
  • frame-ancestors 'none' — aucun encadrement possible
  • X-Content-Type-Options: nosniff
  • Referrer-Policy: strict-origin-when-cross-origin
  • Permissions-Policy : caméra, micro, géolocalisation et capteurs désactivés
  • Isolation d’origine (COOP / CORP)
  • Cookie de session HttpOnly, jamais lisible par un script

Hébergement

Infomaniak Network SASuisse. Hébergement Node.js en Suisse. Les données transitant par l’application ne quittent pas cette infrastructure, hormis les appels aux sources publiques listés sur la page « Sécurité ».

Signaler une vulnérabilité

Écrivez à contact@infoadresse.ch. Décrivez le problème et la façon de le reproduire ; nous accusons réception et tenons le rapporteur informé. Nous ne versons pas de récompense et n’avons pas de programme formel — le dire est plus utile que de laisser croire le contraire.

Ces coordonnées sont également publiées, au format normalisé, dans /.well-known/security.txt.