Sécurité de ce site
Un portfolio de profil cyber devrait pouvoir être audité. Voici ce que ce site applique — et comment le vérifier vous-même.
signaler une vulnerabilite
Une politique de divulgation est publiée au format standard RFC 9116 : /.well-known/security.txt. Tout signalement sérieux reçoit une réponse.
en-tetes HTTP
Content-Security-Policy default-src 'none' — tout est refusé par défaut,
puis 'self' pour scripts, styles, images et polices.
Aucun 'unsafe-inline', aucun 'unsafe-eval',
aucune ressource tierce.
Strict-Transport-Security max-age 2 ans, includeSubDomains, preload
X-Content-Type-Options nosniff
X-Frame-Options DENY
Referrer-Policy strict-origin-when-cross-origin
Permissions-Policy caméra, micro, géolocalisation, paiement, USB…
tout est explicitement refusé
Cross-Origin-Opener-Policy same-origin
Cross-Origin-Resource-Policy same-origin
Cross-Origin-Embedder-Policy require-corp
pourquoi une CSP aussi stricte est possible
Parce que le site n'a aucune dépendance externe : pas de CDN, pas de police Google, pas de script d'analytics, pas de framework. Tout le CSS et le JavaScript sont servis depuis le même domaine, dans des fichiers séparés — aucun style ni script inline. Cette contrainte, posée dès la conception, permet la politique la plus restrictive que le standard autorise.
C'est aussi ce qui rend possible l'absence totale de cookie et de traceur : il n'y a rien à consentir, donc pas de bandeau.
chaine de deploiement
TLS Let's Encrypt via cert-manager, renouvellement automatique ingress Traefik (terminaison TLS), un seul point de configuration conteneur nginx non-privilégié (utilisateur non-root), image Alpine livraison GitOps — push sur main → build → déploiement par Flux CD secrets chiffrés au repos (SOPS + age), jamais en clair dans le dépôt
verifiez par vous-meme
Ces affirmations sont mesurables en quelques secondes par des outils publics et indépendants :
- securityheaders.com — analyse des en-têtes HTTP
- Mozilla Observatory — audit sécurité global
- SSL Labs — qualité de la configuration TLS
En ligne de commande : curl -I https://jjoly.eu
limites assumees
Ce site est un projet personnel, pas un système critique. Il n'y a ni programme de bug bounty, ni engagement de délai de correction, ni supervision 24/7. Le durcissement décrit ici couvre la surface d'attaque d'un site statique — laquelle est, par construction, très réduite.