Sécurité et limites de confiance

Les contrôles du CMS et les responsabilités de l’exploitant et des auteurs.

Sur cette page

Identité et autorisations

Les mots de passe sont dérivés avec scrypt et un sel aléatoire. Les sessions opaques sont hachées, expirantes et révocables. Les permissions sont relues côté serveur et des verrous empêchent la disparition du dernier administrateur actif.

La récupération par e-mail utilise des tokens expirants à usage unique et ferme les sessions après changement. La MFA TOTP fournit des codes de secours ; les secrets sont chiffrés. Les protections et providers sont décrits dans docs/services.md.

L’extension Security ajoute des alertes de connexion volontaires, en français ou en anglais. Elles signalent une connexion réussie, sans constituer un détecteur d’appareil ou d’attaque, et utilisent la file e-mail existante.

Les mutations privées vérifient origine exacte et CSRF. Les soumissions publiques d’extensions utilisent un jeton signé limité à une heure, lié à l’origine et au plugin, ainsi qu’un contrôle de fréquence. En production CMS_ORIGIN exige HTTPS ; les headers proxy non vérifiés ne décident pas de la sécurité du cookie.

Entrées et diffusion

Documents, champs, URL, manifests et références sont validés. Le SQL reste paramétré. Les images sont décodées sous limites puis réencodées ; les PDF sont téléchargés en attachment et le SVG n’est pas accepté en upload. Le HTML autorisé passe par un sanitizer à liste positive.

Une validation navigateur n’est pas une autorisation serveur. Les restrictions Membership doivent précéder pagination, total et facettes. Désactiver le module ne rend pas les contenus réservés publics ; ne contournez pas les helpers de visibilité dans un thème ou endpoint.

Code tiers et exploitation

Isolez l’instance avec compte système limité, base propre et stockage privé. Conservez secrets et sauvegardes hors dépôt avec des clés distinctes par environnement. Une capture locale d’e-mail, un test MinIO ou Redis local ne valide pas les services de production.

Signaler une vulnérabilité

Écrivez à contact@juracode.fr avec version, préconditions, reproduction minimale et impact observé sur une instance autorisée. N’incluez ni secret, ni base de production, ni donnée personnelle et ne publiez pas une faille exploitable dans une issue.

Le dépôt reste privé et le projet est en développement, sans audit indépendant annoncé ni délai contractuel de réponse ou de correction.

Rechercher dans les guides

Saisissez un mot-clé.

↑↓ ParcourirEntrée OuvrirEsc Fermer