Recherche.fr

Sécurité

Sécurité du service

Recherche.fr applique des mesures proportionnées pour protéger les comptes, les données et l’intégrité du service, sans prétendre qu’un système connecté puisse être exempt de risque.

01

Mesures techniques visibles

  • Chiffrement HTTPS des communications.
  • Mots de passe dérivés avec PBKDF2-SHA-256 et facteur de travail élevé.
  • Cookies de session HttpOnly, Secure et SameSite=Lax.
  • Sessions limitées dans le temps et stockées sous forme de jetons dérivés.
  • Contrôles d’origine sur les opérations sensibles.
  • Limitations de débit et journalisation des événements d’authentification.
  • Infrastructure Cloudflare pour la diffusion, la protection réseau et la base D1.
02

Responsabilité des utilisateurs

  • Utiliser un mot de passe unique et suffisamment long.
  • Ne pas partager une session ou un lien de réinitialisation.
  • Fermer la session sur un appareil partagé.
  • Signaler rapidement une activité suspecte ou une erreur de rattachement de profil.
03

Signaler une vulnérabilité

Un signalement responsable peut être envoyé à securite@recherche.fr avec l’objet « Sécurité ». Il doit contenir les étapes de reproduction, l’impact estimé et les URL concernées, sans accéder à plus de données que nécessaire.

Il est demandé de ne pas publier la vulnérabilité avant qu’un délai raisonnable de vérification et de correction ait été accordé. Recherche.fr ne promet pas de récompense financière.

04

Incidents

En cas d’incident confirmé, les accès peuvent être suspendus, les sessions révoquées et les personnes concernées informées lorsque le risque ou la loi l’exige.

Les informations publiques seront limitées à ce qui ne compromet pas l’enquête ou la sécurité des utilisateurs.