IAPont / Guides et ressources

Sécuriser sans surpromettre.

IAPont documente HTTPS, HSTS, les en-têtes de sécurité, le canal de signalement et les limites des vérifications disponibles.

Transport HTTPS

La configuration de production force HTTPS et émet une politique HSTS avec includeSubDomains et preload. Une configuration correcte ne signifie pas qu’un domaine est déjà inscrit dans toutes les listes de préchargement des navigateurs.

En-têtes applicatifs

La politique applicative conserve une CSP restrictive, bloque l’intégration en frame, limite les permissions et ferme CORS par défaut. Ces protections doivent être vérifiées sur les réponses réellement servies après déploiement.

Signaler une vulnérabilité

Le fichier security.txt pointe vers cette page. Pour transmettre un signalement, utilisez le contact Koperateur Consulting en décrivant les étapes minimales de reproduction et sans publier de données sensibles.

Portée des contrôles

Un score d’outil externe, un test local ou une absence d’alerte ne constitue pas une preuve de sécurité globale. Les limites et résultats sont documentés séparément.

Version candidate 1.8.4 : consultez le rapport de recette avant publication.