Sécurité
Ce qui protège réellement un document ici, dit assez précisément pour être vérifié — y compris la part qui relève de vous plutôt que de nous.
01En bref
L'essentiel de la sécurité de ce service tient à ce qu'il ne détient pas. Il n'y a aucun identifiant à forcer et aucune donnée de paiement à voler.
- Aucun mot de passe n'est stocké, puisqu'il n'y a pas de comptes.
- Aucune donnée bancaire ou de carte n'est stockée, puisque rien n'est facturé.
- Les documents ne sont accessibles qu'avec un jeton aléatoire que votre navigateur garde dans un cookie httpOnly.
- Le navigateur ne parle jamais directement au service de documents : il parle à notre propre proxy, qui ne transmet qu'une liste explicite de points d'entrée.
- Tout est servi en HTTPS, et le cookie est marqué Secure et SameSite=Lax en production.
02Comment un document est protégé
Au premier enregistrement, le service génère un long jeton propriétaire aléatoire et le dépose dans un cookie. Ce cookie est httpOnly : aucun script de la page — le nôtre pas plus qu'un autre — ne peut le lire. Les requêtes le portent dans un en-tête ajouté côté serveur, jamais dans la page.
La conséquence mérite d'être dite franchement : pour ce service, quiconque utilise votre navigateur, c'est vous. Sur un ordinateur partagé ou public, supprimez ce que vous avez créé en partant.
Effacer les cookies de ce site vous détache définitivement de ces documents. Aucune adresse e-mail n'est enregistrée pour les récupérer, et c'est exactement la propriété qui rend le service anonyme.
03Ce que le navigateur peut atteindre, et ce qu'il ne peut pas
Le navigateur n'appelle jamais que notre propre chemin d'API. Derrière, un proxy côté serveur attache l'identifiant qui présente cette application au service de documents — un identifiant qui n'existe jamais dans la page, ni dans le bundle, ni dans une réponse.
Ce proxy ne transmet qu'une liste blanche explicite de points d'entrée et refuse tout le reste par un 404. Ajouter un point d'entrée au backend ne l'expose pas ici : il faut une ligne de code délibérée.
Le service de documents applique ses propres limites de débit, et le proxy en renvoie les en-têtes tels quels, pour qu'un client voie qu'il est bridé au lieu de le deviner.
04Logos et cachets
Les deux images qu'un émetteur peut téléverser sont le seul endroit où un fichier passe de votre machine à la nôtre : c'est donc le passage le plus étroit du site.
Seules des images matricielles sont acceptées — PNG, JPEG ou GIF — dans la limite de 2 Mo. Le SVG est refusé net : c'est un format de document capable de porter du script, et il n'a rien à faire traité comme une image.
Une image stockée est renommée en identifiant aléatoire, et elle est resservie par le même proxy que tout le reste plutôt que depuis l'adresse d'un bucket public.
05Ce contre quoi cela ne protège pas
Une page sécurité qui n'énumère que des points forts est une plaquette. Voici les limites réelles : les connaître est ce qui vous permet de décider quoi mettre dans un document.
- Quiconque a accès à votre profil de navigateur a accès à vos documents. Le jeton est la seule chose qui s'interpose.
- Un lien de document que vous envoyez à quelqu'un est un lien que vous avez choisi de partager : traitez-le comme le PDF lui-même.
- Ceci n'est pas une archive et n'offre aucune garantie de pérennité. Téléchargez ce qui compte.
- Nous ne pouvons restaurer ni un document supprimé, ni un document au-delà de ses 180 jours, ni les documents d'un navigateur nettoyé.
06Signaler une faille
Écrivez à l'adresse en bas de cette page avec « security » dans l'objet. Cela arrive aux personnes capables de corriger, pas dans une file d'attente.
Ce qu'il est utile d'inclure : ce que vous avez trouvé, les étapes pour le reproduire, l'URL concernée, et ce qu'un attaquant pourrait réellement en faire. Une preuve de concept est bienvenue ; un rapport de scanner sans analyse, rarement.
Nous accusons réception d'un signalement sérieux, vous disons ce que nous comptons faire, et vous prévenons une fois corrigé. Il n'y a pas de programme de primes — le service ne gagne rien — et nous vous créditerons volontiers si vous le souhaitez.
07Recherche de bonne foi
Si vous testez de bonne foi et respectez les limites ci-dessous, nous n'engagerons aucune action contre vous à ce titre.
- N'accédez pas à des documents qui ne sont pas les vôtres, ne les modifiez pas et ne les supprimez pas : utilisez plutôt deux de vos propres navigateurs.
- Pas de test de charge, de déni de service ou de quoi que ce soit qui dégrade le service pour les autres.
- N'exfiltrez pas de données. Si vous pouvez prouver l'accès, arrêtez-vous là et décrivez-le.
- Laissez-nous un délai raisonnable pour corriger avant toute publication.
Un point qui reste flou ?
Écrivez-nous. Une politique que personne ne peut suivre ne remplit pas son rôle, et nous préférons réécrire un paragraphe que vous laisser deviner.
contact@invoiceloft.com
Nous contacter