Transparence

Ce site, en toute transparence.

Un portfolio de consultant en cybersécurité se doit d'être irréprochable. Voici comment celui-ci est construit, et comment le vérifier sans me croire sur parole.

Un site statique

Chaque page est générée à l'avance, puis servie telle quelle. Il n'y a ni serveur applicatif, ni base de données, ni interface d'administration, ni formulaire. Il n'y a donc rien à injecter, rien à forcer et aucune session à voler.

Le contact passe par un simple lien e-mail et par LinkedIn. Le site n'exécute aucun JavaScript : la mise en page et les rares animations reposent sur le HTML et le CSS.

Aucun tiers, aucun cookie

  • Aucun cookie, donc aucun bandeau de consentement.
  • Aucune mesure d'audience, aucun pixel, aucune vidéo ou carte intégrée.
  • Polices, images et feuilles de style servies depuis icosi.tech, sans aucun CDN.
  • Métadonnées des images supprimées, y compris la géolocalisation.
  • Les liens externes s'ouvrent sans transmettre d'accès à la page d'origine (noopener) ni l'adresse de provenance (noreferrer).
  • Dépendances réduites au minimum, versions figées et auditées avant chaque mise en ligne.

En-têtes de sécurité

Le serveur envoie ces en-têtes sur chaque réponse. La politique de sécurité du contenu (CSP) n'autorise que les ressources du site lui-même. Elle interdit les scripts et les styles en ligne, les cadres et l'envoi de formulaires. Le site est conçu pour fonctionner entièrement dans ce cadre, sans exception.

Content-Security-Policy: default-src 'none'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; manifest-src 'self'; frame-ancestors 'none'; base-uri 'self'; form-action 'none'; upgrade-insecure-requestsStrict-Transport-Security: max-age=63072000X-Content-Type-Options: nosniffX-Frame-Options: DENYReferrer-Policy: strict-origin-when-cross-originPermissions-Policy: accelerometer=(), autoplay=(), browsing-topics=(), camera=(), display-capture=(), encrypted-media=(), fullscreen=(), geolocation=(), gyroscope=(), hid=(), idle-detection=(), magnetometer=(), microphone=(), midi=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), serial=(), sync-xhr=(), usb=(), xr-spatial-tracking=()Cross-Origin-Opener-Policy: same-originCross-Origin-Resource-Policy: same-origin

Avant chaque déploiement, un contrôle automatique analyse les pages générées. Il bloque la mise en ligne s'il trouve un script ou un style en ligne, une ressource externe chargée automatiquement, un lien externe mal protégé ou une dépendance vulnérable.

Transport

  • HTTPS uniquement. Les requêtes HTTP sont redirigées, et HSTS impose HTTPS pendant deux ans.
  • TLS 1.2 et 1.3 seulement, avec des suites de chiffrement modernes.
  • Certificat Let's Encrypt renouvelé automatiquement. Un enregistrement DNS CAA interdit aux autres autorités d'en émettre.
  • Version du serveur masquée. Fichiers cachés inaccessibles, sauf /.well-known/.

Vérifiez par vous-même

Ces outils publics analysent le site en quelques secondes :

Vous pouvez aussi ouvrir les outils de développement de votre navigateur (onglet Réseau) : aucune requête ne part vers un autre domaine que icosi.tech.

Signaler une vulnérabilité

Si vous trouvez une faiblesse, merci de me la signaler de façon responsable. Le fichier security.txt (RFC 9116) indique comment me contacter.