Sécurité

Un site vitrine est une petite surface d'attaque qu'il vaut mieux garder petite, et un formulaire de contact ne sert à rien si son courrier atterrit dans les indésirables. Nous traitons les deux comme des socles d'ingénierie aux preuves vérifiables, pas comme des promesses sur une présentation.

Surface

Moins à attaquer, par construction

Aucun serveur où s'introduire

Le site est compilé en fichiers statiques et servi depuis un réseau en périphérie. Aucun serveur applicatif ne tourne jour et nuit, aucune base de données n'est joignable depuis Internet, aucune page de connexion d'administration n'attire les robots, et aucune couche d'extensions n'attend sa prochaine annonce de faille. L'essentiel de ce qui fait pirater les sites vitrines n'existe tout simplement pas ici.

Une seule petite porte dynamique, gardée

Le formulaire de contact envoie vers un unique point d'accès serverless sur le même domaine, qui valide tout ce qu'il reçoit, ne stocke aucune donnée et ne fait qu'une seule chose. Garder la surface dynamique aussi réduite est une décision de conception, pas un accident, et c'est pourquoi un formulaire ne peut pas faire tomber le reste du site.

En-têtes

Des en-têtes de sécurité que vous pouvez lire vous-même

Chaque réponse servie par le site porte un jeu d'en-têtes strict dès le premier jour, et rien de tout cela n'est secret : ouvrez les outils de développement de votre navigateur sur cette page et lisez-les.

  • Une véritable politique de sécurité du contenu. Les scripts ne s'exécutent que depuis l'origine du site plus les quelques services nommés qu'il utilise réellement ; chaque script en ligne est épinglé individuellement par un hachage cryptographique. Un script injecté est refusé par le navigateur avant même de s'exécuter.
  • Une sécurité de transport stricte. Les navigateurs reçoivent la consigne de ne parler au site que sur une connexion chiffrée, en permanence, si bien qu'une attaque par déclassement n'a rien à déclasser.
  • Ni reniflage de contenu, ni mise en cadre. Les réponses déclarent leur type et refusent toute réinterprétation, et le site ne peut pas être chargé dans le cadre d'une page hostile pour un détournement de clic.
  • Une politique de référent qui respecte les visiteurs. Les liens sortants ne divulguent pas l'adresse complète que lisait un visiteur.
  • Garanti par la suite de tests. Le jeu d'en-têtes est vérifié à chaque modification, si bien qu'une régression fait échouer la compilation au lieu de passer en silence.

Formulaires

Des défenses de formulaire en couches

01

L'humain vérifié sans friction

Un défi respectueux de la vie privée vérifie que l'expéditeur est une personne, sans énigme à résoudre et sans suivre les visiteurs à travers le web. Les robots naïfs sont piégés par un champ invisible que seules les machines remplissent, et les plus rapides par un minuteur qu'aucun envoi humain ne peut battre.

02

Validé là où ça compte

Tout est validé une seconde fois côté serveur : longueurs des champs, formats, et origine de l'envoi. Les vérifications côté client sont une courtoisie ; celles côté serveur sont la garantie.

03

Un échec honnête

Un envoi que nous rejetons reçoit un message d'erreur honnête et une adresse e-mail directe, jamais une page de remerciement pour un message silencieusement perdu. Un visiteur dont les scripts sont désactivés dispose lui aussi d'un chemin qui fonctionne.

Courrier

Le message arrive vraiment

Le mode d'échec silencieux des formulaires de contact n'est pas le spam qui entre ; c'est le vrai courrier qui ne sort pas. Un message envoyé depuis un domaine non vérifié atterrit dans les indésirables, et personne ne s'en aperçoit jusqu'à ce qu'un client mentionne n'avoir jamais eu de réponse. Chaque site que nous exploitons envoie depuis un domaine d'expédition correctement vérifié, avec les enregistrements d'authentification que les fournisseurs de messagerie contrôlent avant de faire confiance à un message. La délivrabilité est vérifiée à chaque publication, si bien qu'une configuration d'envoi qui casse est repérée par nous au déploiement, pas découverte par vous un mois plus tard dans des demandes perdues.

Confidentialité

Privé par défaut, les secrets tenus à l'écart

  • Aucun traceur sans votre demande. Rien de tiers ne se charge par défaut, et le seul outil d'analyse que nous installons se passe de cookies, ce qui signifie aussi aucune bannière de consentement pour encombrer votre première impression. Vous pouvez vérifier cette absence dans le panneau réseau, maintenant.
  • Les visiteurs ne sont pas un inventaire. Le site ne collecte rien au-delà de ce qu'un visiteur tape dans le formulaire pour vous joindre, et cela part vers votre boîte de réception, pas dans une base marketing.
  • Les secrets ne vivent jamais dans le code. Les clés et identifiants restent dans un coffre-fort dédié et atteignent le site en fonctionnement comme configuration d'environnement. Rien de sensible n'est un fichier du dépôt, donc rien de sensible ne fuite avec le code.
  • Les déploiements laissent une trace. Chaque modification du site en ligne est un commit relu avec une suite de tests au vert derrière lui, et la version précédente reste à un pas si quelque chose doit un jour être annulé.
Démarrer un projet de site web [email protected]

Demandez-nous de vous montrer tout cela sur un déploiement réel. Écrivez-nous via le formulaire de contact ou à [email protected].