Transparence
Ce site, en toute transparence.
Un portfolio de consultant en cybersécurité se doit d'être irréprochable. Voici comment celui-ci est construit, et comment le vérifier sans me croire sur parole.
Un site statique
Chaque page est générée à l'avance, puis servie telle quelle. Il n'y a ni serveur applicatif, ni base de données, ni interface d'administration, ni formulaire. Il n'y a donc rien à injecter, rien à forcer et aucune session à voler.
Le contact passe par un simple lien e-mail et par LinkedIn. Le site n'exécute aucun JavaScript : la mise en page et les rares animations reposent sur le HTML et le CSS.
Aucun tiers, aucun cookie
- Aucun cookie, donc aucun bandeau de consentement.
- Aucune mesure d'audience, aucun pixel, aucune vidéo ou carte intégrée.
- Polices, images et feuilles de style servies depuis icosi.tech, sans aucun CDN.
- Métadonnées des images supprimées, y compris la géolocalisation.
- Les liens externes s'ouvrent sans transmettre d'accès à la page d'origine (
noopener) ni l'adresse de provenance (noreferrer). - Dépendances réduites au minimum, versions figées et auditées avant chaque mise en ligne.
En-têtes de sécurité
Le serveur envoie ces en-têtes sur chaque réponse. La politique de sécurité du contenu (CSP) n'autorise que les ressources du site lui-même. Elle interdit les scripts et les styles en ligne, les cadres et l'envoi de formulaires. Le site est conçu pour fonctionner entièrement dans ce cadre, sans exception.
Content-Security-Policy: default-src 'none'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; manifest-src 'self'; frame-ancestors 'none'; base-uri 'self'; form-action 'none'; upgrade-insecure-requestsStrict-Transport-Security: max-age=63072000X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originPermissions-Policy: accelerometer=(), autoplay=(), browsing-topics=(), camera=(), display-capture=(), encrypted-media=(), fullscreen=(), geolocation=(), gyroscope=(), hid=(), idle-detection=(), magnetometer=(), microphone=(), midi=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), serial=(), sync-xhr=(), usb=(), xr-spatial-tracking=()Cross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-originAvant chaque déploiement, un contrôle automatique analyse les pages générées. Il bloque la mise en ligne s'il trouve un script ou un style en ligne, une ressource externe chargée automatiquement, un lien externe mal protégé ou une dépendance vulnérable.
Transport
- HTTPS uniquement. Les requêtes HTTP sont redirigées, et HSTS impose HTTPS pendant deux ans.
- TLS 1.2 et 1.3 seulement, avec des suites de chiffrement modernes.
- Certificat Let's Encrypt renouvelé automatiquement. Un enregistrement DNS CAA interdit aux autres autorités d'en émettre.
- Version du serveur masquée. Fichiers cachés inaccessibles, sauf
/.well-known/.
Vérifiez par vous-même
Ces outils publics analysent le site en quelques secondes :
- En-têtes de sécurité HTTP Security Headers (nouvel onglet)
- En-têtes, CSP, redirections, cookies Mozilla Observatory (nouvel onglet)
- Configuration TLS et certificat SSL Labs (nouvel onglet)
- Performance et accessibilité PageSpeed Insights (nouvel onglet)
Vous pouvez aussi ouvrir les outils de développement de votre navigateur (onglet Réseau) : aucune requête ne part vers un autre domaine que icosi.tech.
Signaler une vulnérabilité
Si vous trouvez une faiblesse, merci de me la signaler de façon responsable. Le fichier
security.txt (RFC 9116) indique comment me contacter.