Sécurité
Ce que nous faisons aujourd'hui — et ce que nous ne prétendons pas.
Cette page décrit les mesures de sécurité réellement en place sur AgentPro. Nous préférons une liste courte et vérifiable aux promesses génériques : chaque point ci-dessous correspond à un mécanisme actif dans notre code ou notre infrastructure de production.
Certifications et attestations
SOC 2 / ISO 27001 : non certifiés à ce jour.
Nous ne détenons actuellement aucune certification de sécurité formelle. Un programme d'attestation est à l'étude ; nous mettrons cette page à jour dès qu'un calendrier concret sera arrêté. D'ici là, nous documentons ci-dessous, en toute transparence, les mesures effectivement déployées.
Mesures en production
Les mesures suivantes sont actives en production et vérifiées dans notre code.
Chiffrement en transit
- TLS partout : tout le trafic HTTP est redirigé de force vers HTTPS.
- HSTS activé pour 1 an, avec includeSubDomains et preload.
- TLS 1.2 et 1.3 uniquement sur notre edge — les versions antérieures sont refusées.
- Connexions chiffrées vers la base de données (sslmode=require) et vers Redis (rediss).
Sessions et comptes
- Jetons JWT stockés dans des cookies HttpOnly, Secure et SameSite — jamais accessibles au JavaScript.
- Rotation des jetons de rafraîchissement à chaque utilisation, avec liste de révocation (blacklist).
- Double authentification TOTP disponible, secret chiffré en base de données.
- 2FA obligatoire pour tous les comptes administrateurs.
- Gestion des sessions par appareil avec révocation à distance — sans stockage d'adresse IP (minimisation des données).
Anti-abus
- Rate-limiting par adresse IP (30 requêtes/minute) sur tous les endpoints d'authentification.
- Quotas dédiés par service pour limiter les usages abusifs.
En-têtes HTTP et protections navigateur
- Content-Security-Policy avec nonce, sans scripts unsafe-inline.
- X-Frame-Options DENY et frame-ancestors 'none' contre le clickjacking.
- X-Content-Type-Options nosniff.
- Referrer-Policy et Permissions-Policy restrictives.
Protection des données
- Pseudonymisation des noms de joueurs avant tout traitement par IA.
- Chiffrement des secrets sensibles (ex. secrets TOTP) en base de données.
- Caviardage des données personnelles dans les logs : mots de passe, jetons, emails et numéros de licence sont masqués.
- Durées de rétention définies table par table.
- Export et suppression des données (DSAR) opérationnels.
Chaîne de développement
- CI sécurité bloquante à chaque push : audit CVE des dépendances Python et npm.
- Analyse statique du code backend (bandit).
- Scan de secrets (TruffleHog) sur tout l'historique git.
- Tests automatisés anti-IDOR : vérification des accès croisés entre comptes.
- CI accessibilité et budgets de performance Lighthouse.
Hébergement
- Backend sur DigitalOcean App Platform, région FRA1 (Francfort, UE) ; fichiers sur DigitalOcean Spaces.
- Frontend hébergé sur Vercel.
- DNS et proxy assurés par Cloudflare.
Politique vis-à-vis des robots d'IA
Nous distinguons les robots qui aident les utilisateurs à trouver nos contenus (recherche, consultation) de ceux qui collectent le web pour entraîner des modèles. Le principe : nos contenus publics restent trouvables par les assistants IA, mais nous refusons l'entraînement de modèles tiers sur notre contenu.
| Robot | Finalité | Statut |
|---|---|---|
| ClaudeBot | Recherche / consultation (Anthropic) | Autorisé |
| OAI-SearchBot / ChatGPT-User | Consultation à la demande (OpenAI) | Autorisé |
| GPTBot | Entraînement de modèles (OpenAI) | Bloqué |
| Google-Extended | Entraînement de modèles (Google Gemini) | Bloqué |
| CCBot | Corpus Common Crawl (entraînement) | Bloqué |
Cette politique est appliquée dans notre fichier robots.txt depuis le 26 juillet 2026.
Signaler une vulnérabilité
Vous pensez avoir identifié une faille de sécurité ? Écrivez-nous : les signalements de bonne foi sont les bienvenus et examinés en priorité.
Nous nous engageons à accuser réception de votre signalement et à vous tenir informé de son traitement dans un délai raisonnable.
Nous n'opérons pas de programme de bug bounty à ce jour : nous ne promettons aucune récompense financière.