Retour à la sécurité
Audit de sécurité
Par souci de transparence, voici le journal public, daté et détaillé de tous les audits et correctifs de sécurité réalisés sur xvd.ch. Pour consulter les mesures de protection actuellement en place, rendez-vous sur la page Sécurité.
2
Audits complets
4
Mises à jour
24 juin 2026
Dernier audit
- 24 juin 2026Audit complet
2ᵉ audit de sécurité complet
- Content Security Policy durcie : ajout de base-uri, form-action et object-src 'none', et retrait de 'unsafe-eval'
- Rôle administrateur revérifié en base de données à chaque requête (une rétrogradation prend effet immédiatement)
- En-tête X-Powered-By masqué : la version de PHP n'est plus exposée
- Nouveaux en-têtes Cross-Origin-Opener-Policy et Cross-Origin-Resource-Policy, et HSTS avec preload
- Imports CSV plafonnés (6000 lignes) pour prévenir les abus et les dénis de service
- Protection contre l'énumération de comptes lors de l'inscription (réponse identique que l'email existe ou non)
- Liens de vérification d'email expirant automatiquement après 7 jours
- Validation renforcée des bornes (dates, mois, catégories) sur les opérations de suppression
- X-XSS-Protection désactivé (en-tête déprécié, conforme aux recommandations actuelles)
- 14 avril 2026Correctif
Correctif Content Security Policy
- Ajustement de la directive connect-src pour fiabiliser la mesure d'audience sans ouvrir de domaine superflu
- 26 mars 2026Audit complet
1ᵉʳ audit de sécurité complet (31 points)
- Fichier .htaccess : en-têtes CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy et Permissions-Policy
- Protection CSRF sur le formulaire de contact (vérification de l'origine)
- Validation renforcée de toutes les entrées : longueurs, formats et bornes
- Transactions base de données sur toutes les opérations touchant plusieurs tables
- PRAGMA SQLite : secure_delete, busy_timeout, foreign_keys et journalisation WAL
- Migrations de base de données sécurisées et index de performance
- Nettoyage complet des données orphelines lors de la suppression d'un compte
- Suppression de toute auto-attribution du rôle administrateur
- Blocage de l'accès direct aux fichiers sensibles (configuration, base de données, exports)
- 13 mars 2026Durcissement
Mise en place des fondations de sécurité
- Clé de signature JWT générée automatiquement (256 bits) et stockée hors du répertoire web
- CORS restreint aux seules origines xvd.ch
- Rate limiting par adresse IP sur la connexion, l'inscription, le contact et la vérification
- Premiers en-têtes de sécurité HTTP
- Hachage bcrypt des mots de passe avec re-hachage automatique au besoin