En développement
Des contrôles que nous montrons
Voici les contrôles présents dans le code aujourd'hui, pas une liste de certificats que nous n'avons pas obtenus.
Des chiffres dans le produit
Les valeurs par défaut de la politique en vigueur, pas une brochure.
- Délai d'inactivité par défaut
- 15 minDélai d'inactivité par défautUne session plus vieille que cela est fermée
- Longueur minimale du mot de passe
- 12Longueur minimale du mot de passeMajuscule, minuscule, chiffre et symbole exigés
- Échecs avant verrouillage
- 5Échecs avant verrouillageLe verrou dure 15 minutes
- Durée maximale HSTS
- 1 anDurée maximale HSTSChaque réponse envoie Strict-Transport-Security
Ce que fait chaque contrôle
Nommé d'après le fichier qui l'applique.
| Contrôle | Ce qu'il fait |
|---|---|
| Politique CSP | Les scripts et les cadres restent sur cette origine, plus Turnstile sur /contact |
| Vérification en deux étapes | Un code d'application d'authentification après le mot de passe |
| Journal de vérification | Qui a changé quoi, et quand |
| Résidence des données de production | Canada Central, avec Canada East comme paire |
Questions de sécurité
Avez-vous une attestation SOC 2 ?
Non. Nous ne revendiquons pas un rapport que nous n'avons pas obtenu.
Les données de production sont-elles chez Cloudflare ?
Non. Les données de production restent au Canada. Cloudflare n'est que la bordure, ou est absent.
Un rôle peut-il contourner la vérification en deux étapes ?
Certains rôles doivent l'activer avant d'ouvrir l'espace d'administration.
Où se trouve le journal de vérification ?
Dans le produit. L'administration peut lire qui a changé quoi, et quand.
Posez une question de sécurité
Écrivez en français ou en anglais. Nous répondons aux deux.