Sécurité
Cette page décrit les mesures effectivement en place. Elle ne revendique aucune certification et n’annonce aucun programme de prime aux vulnérabilités.
Accès
- L’application est privée. Elle n’expose aucune fonctionnalité au public : toute page et toute route de données exigent une session valide.
- L’authentification se fait par lien de connexion nominatif, envoyé à une adresse figurant sur une liste tenue manuellement. Il n’existe aucun mot de passe utilisateur, donc aucun mot de passe à deviner, à rejouer ou à dérober.
- Le lien est à usage unique, valable dix minutes, et n’est jamais conservé en clair : seule son empreinte est stockée. Le retrait d’une adresse de la liste invalide aussi les liens déjà envoyés.
- Deux contrôles d’accès indépendants s’appliquent : un filtre en frontière de l’application, et une vérification de session dans chaque route de données. Le second ne dépend d’aucune version du cadre applicatif.
- Les demandes de lien et les appels de données sont plafonnés par un limiteur de cadence.
Cloisonnement réseau
- Toutes les sources externes sont interrogées depuis le serveur. Le navigateur de l’utilisateur ne communique qu’avec notre propre domaine : la politique de sécurité du contenu l’impose (
connect-src 'self'). - Les clés d’API des fournisseurs ne quittent jamais le serveur ; les images cartographiques transitent par un relais interne.
- Toute requête est bornée au canton de Genève avant le moindre appel externe. L’application ne peut pas servir de relais géographique générique.
En-têtes et transport
- HTTPS strict (HSTS, deux ans, sous-domaines inclus)
- Politique de sécurité du contenu avec nonce par requête
frame-ancestors 'none'— aucun encadrement possibleX-Content-Type-Options: nosniffReferrer-Policy: strict-origin-when-cross-origin- Permissions-Policy : caméra, micro, géolocalisation et capteurs désactivés
- Isolation d’origine (COOP / CORP)
- Cookie de session HttpOnly, jamais lisible par un script
Hébergement
Infomaniak Network SA — Suisse. Hébergement Node.js en Suisse. Les données transitant par l’application ne quittent pas cette infrastructure, hormis les appels aux sources publiques listés sur la page « Sécurité ».
Signaler une vulnérabilité
Écrivez à contact@infoadresse.ch. Décrivez le problème et la façon de le reproduire ; nous accusons réception et tenons le rapporteur informé. Nous ne versons pas de récompense et n’avons pas de programme formel — le dire est plus utile que de laisser croire le contraire.
Ces coordonnées sont également publiées, au format normalisé, dans /.well-known/security.txt.