Sécurité

Ce que nous faisons aujourd'hui — et ce que nous ne prétendons pas.

Cette page décrit les mesures de sécurité réellement en place sur AgentPro. Nous préférons une liste courte et vérifiable aux promesses génériques : chaque point ci-dessous correspond à un mécanisme actif dans notre code ou notre infrastructure de production.

Certifications et attestations

SOC 2 / ISO 27001 : non certifiés à ce jour.

Nous ne détenons actuellement aucune certification de sécurité formelle. Un programme d'attestation est à l'étude ; nous mettrons cette page à jour dès qu'un calendrier concret sera arrêté. D'ici là, nous documentons ci-dessous, en toute transparence, les mesures effectivement déployées.

Mesures en production

Les mesures suivantes sont actives en production et vérifiées dans notre code.

Chiffrement en transit

  • TLS partout : tout le trafic HTTP est redirigé de force vers HTTPS.
  • HSTS activé pour 1 an, avec includeSubDomains et preload.
  • TLS 1.2 et 1.3 uniquement sur notre edge — les versions antérieures sont refusées.
  • Connexions chiffrées vers la base de données (sslmode=require) et vers Redis (rediss).

Sessions et comptes

  • Jetons JWT stockés dans des cookies HttpOnly, Secure et SameSite — jamais accessibles au JavaScript.
  • Rotation des jetons de rafraîchissement à chaque utilisation, avec liste de révocation (blacklist).
  • Double authentification TOTP disponible, secret chiffré en base de données.
  • 2FA obligatoire pour tous les comptes administrateurs.
  • Gestion des sessions par appareil avec révocation à distance — sans stockage d'adresse IP (minimisation des données).

Anti-abus

  • Rate-limiting par adresse IP (30 requêtes/minute) sur tous les endpoints d'authentification.
  • Quotas dédiés par service pour limiter les usages abusifs.

En-têtes HTTP et protections navigateur

  • Content-Security-Policy avec nonce, sans scripts unsafe-inline.
  • X-Frame-Options DENY et frame-ancestors 'none' contre le clickjacking.
  • X-Content-Type-Options nosniff.
  • Referrer-Policy et Permissions-Policy restrictives.

Protection des données

  • Pseudonymisation des noms de joueurs avant tout traitement par IA.
  • Chiffrement des secrets sensibles (ex. secrets TOTP) en base de données.
  • Caviardage des données personnelles dans les logs : mots de passe, jetons, emails et numéros de licence sont masqués.
  • Durées de rétention définies table par table.
  • Export et suppression des données (DSAR) opérationnels.

Chaîne de développement

  • CI sécurité bloquante à chaque push : audit CVE des dépendances Python et npm.
  • Analyse statique du code backend (bandit).
  • Scan de secrets (TruffleHog) sur tout l'historique git.
  • Tests automatisés anti-IDOR : vérification des accès croisés entre comptes.
  • CI accessibilité et budgets de performance Lighthouse.

Hébergement

  • Backend sur DigitalOcean App Platform, région FRA1 (Francfort, UE) ; fichiers sur DigitalOcean Spaces.
  • Frontend hébergé sur Vercel.
  • DNS et proxy assurés par Cloudflare.

Politique vis-à-vis des robots d'IA

Nous distinguons les robots qui aident les utilisateurs à trouver nos contenus (recherche, consultation) de ceux qui collectent le web pour entraîner des modèles. Le principe : nos contenus publics restent trouvables par les assistants IA, mais nous refusons l'entraînement de modèles tiers sur notre contenu.

Robots d'IA autorisés ou bloqués par notre robots.txt
RobotFinalitéStatut
ClaudeBotRecherche / consultation (Anthropic)Autorisé
OAI-SearchBot / ChatGPT-UserConsultation à la demande (OpenAI)Autorisé
GPTBotEntraînement de modèles (OpenAI)Bloqué
Google-ExtendedEntraînement de modèles (Google Gemini)Bloqué
CCBotCorpus Common Crawl (entraînement)Bloqué

Cette politique est appliquée dans notre fichier robots.txt depuis le 26 juillet 2026.

Signaler une vulnérabilité

Vous pensez avoir identifié une faille de sécurité ? Écrivez-nous : les signalements de bonne foi sont les bienvenus et examinés en priorité.

security@agentproapp.com

Nous nous engageons à accuser réception de votre signalement et à vous tenir informé de son traitement dans un délai raisonnable.

Nous n'opérons pas de programme de bug bounty à ce jour : nous ne promettons aucune récompense financière.