Sécurité

Ce qu'on fait pour garder les comptes des élèves et leur travail en sécurité, et comment nous dire si on est passés à côté de quelque chose.

Mis à jour le 22 August 2026.

Les comptes

  • Les mots de passe sont hachés, jamais stockés sous une forme lisible, et ne nous sont jamais envoyés par e-mail.
  • Tu peux te connecter avec Google à la place, comme ça il n'y a pas de mot de passe en plus à perdre.
  • Les adresses e-mail sont vérifiées avant qu'un compte devienne utilisable.
  • Les sessions sont gardées dans des cookies que le JavaScript ne peut pas lire et qui ne sont envoyés qu'à nous.

Tes documents

  • Les fichiers envoyés vivent dans un stockage objet privé. Le navigateur ne parle jamais directement à ce stockage — chaque fichier passe par l'app, qui vérifie d'abord qu'il est à toi.
  • Les chemins de fichiers sont générés par le serveur. Une requête ne peut pas réclamer un fichier en nommant un chemin.
  • Les fichiers envoyés sont contrôlés par leur signature, pas seulement par leur nom, et leur taille est plafonnée.
  • Tout ce que tu testes sur la page d'accueil avant de t'inscrire est rattaché à cet essai et supprimé sous 24 heures.

L'application

  • Tout est servi en HTTPS, avec HSTS.
  • Une Content Security Policy avec des nonces par requête limite ce qui peut s'exécuter dans la page.
  • Les requêtes qui modifient des données sont contrôlées par origine, pour empêcher la falsification de requête intersites.
  • Des limites de débit sont placées devant la connexion, les codes de classe, les appels d'IA et l'outil anonyme de la page d'accueil.
  • L'accès administrateur n'est accordé que par la configuration du serveur. Aucun rôle ne peut être attribué depuis l'intérieur de l'app.

Les paiements

Les données de carte vont directement à Stripe ou Mollie et n'atteignent jamais nos serveurs. Les webhooks de paiement sont vérifiés par signature et traités une seule fois, donc un message rejoué ne peut pas débiter ni créditer un compte deux fois.

Signaler une faille

Si tu as trouvé un problème de sécurité, dis-le-nous avant d'en parler à qui que ce soit d'autre, et laisse-nous un délai raisonnable pour le corriger. Signale-le via notre page contact et donne assez de détails pour le reproduire.

On ne te poursuivra pas pour une recherche de bonne foi qui respecte les données des autres : n'accède pas à un compte qui n'est pas le tien et ne le modifie pas, ne lance pas de tests de déni de service, et arrête-toi dès que tu as prouvé ce que tu voulais prouver.

À CONFIRMER avant le lancement : une adresse de contact dédiée à la sécurité, ton délai de divulgation et si tu offres une prime, plus un /.well-known/security.txt qui pointe dessus.