Transport et authentification
La production fonctionne exclusivement en HTTPS. Les nouveaux comptes sont activés par un lien signé envoyé par e-mail. Les opérations privées utilisent une session sécurisée ou des jetons courts transmis uniquement dans l’en-tête d’autorisation.
Fichiers publiés
Les aperçus sont décodés puis réencodés. XML et QPT sont analysés avec un parseur défensif. Les archives sont limitées, inspectées contre la traversée de chemins, les exécutables et les bombes de décompression, avec analyse antivirus lorsque ce format est activé.
Fichiers privés
Les autorisations sont contrôlées pour chaque ressource. Le stockage objet reste privé et les téléchargements autorisés utilisent des liens temporaires signés.
Administration
L’espace administrateur est désactivable, placé sur un chemin personnalisé et protégé en production par des comptes individuels, des mots de passe robustes et un second facteur OTP obligatoire.
Signaler une vulnérabilité
Envoyez une description précise à [email protected]. N’exploitez pas une vulnérabilité au-delà de ce qui est nécessaire pour la démontrer et n’accédez pas aux données d’autres utilisateurs.