Sécurité de ce site

Un portfolio de profil cyber devrait pouvoir être audité. Voici ce que ce site applique — et comment le vérifier vous-même.

signaler une vulnerabilite

Une politique de divulgation est publiée au format standard RFC 9116 : /.well-known/security.txt. Tout signalement sérieux reçoit une réponse.

en-tetes HTTP

Content-Security-Policy      default-src 'none' — tout est refusé par défaut,
                             puis 'self' pour scripts, styles, images et polices.
                             Aucun 'unsafe-inline', aucun 'unsafe-eval',
                             aucune ressource tierce.
Strict-Transport-Security    max-age 2 ans, includeSubDomains, preload
X-Content-Type-Options       nosniff
X-Frame-Options              DENY
Referrer-Policy              strict-origin-when-cross-origin
Permissions-Policy           caméra, micro, géolocalisation, paiement, USB…
                             tout est explicitement refusé
Cross-Origin-Opener-Policy   same-origin
Cross-Origin-Resource-Policy same-origin
Cross-Origin-Embedder-Policy require-corp

pourquoi une CSP aussi stricte est possible

Parce que le site n'a aucune dépendance externe : pas de CDN, pas de police Google, pas de script d'analytics, pas de framework. Tout le CSS et le JavaScript sont servis depuis le même domaine, dans des fichiers séparés — aucun style ni script inline. Cette contrainte, posée dès la conception, permet la politique la plus restrictive que le standard autorise.

C'est aussi ce qui rend possible l'absence totale de cookie et de traceur : il n'y a rien à consentir, donc pas de bandeau.

chaine de deploiement

TLS            Let's Encrypt via cert-manager, renouvellement automatique
ingress        Traefik (terminaison TLS), un seul point de configuration
conteneur      nginx non-privilégié (utilisateur non-root), image Alpine
livraison      GitOps — push sur main → build → déploiement par Flux CD
secrets        chiffrés au repos (SOPS + age), jamais en clair dans le dépôt

verifiez par vous-meme

Ces affirmations sont mesurables en quelques secondes par des outils publics et indépendants :

En ligne de commande : curl -I https://jjoly.eu

limites assumees

Ce site est un projet personnel, pas un système critique. Il n'y a ni programme de bug bounty, ni engagement de délai de correction, ni supervision 24/7. Le durcissement décrit ici couvre la surface d'attaque d'un site statique — laquelle est, par construction, très réduite.