Cookies publicitaires

Nous utilisons des cookies publicitaires pour mesurer l'efficacité de nos campagnes. Vous pouvez les refuser sans que cela affecte votre navigation. En savoir plus

Sécurité

Ce qui protège votre compte et vos données.

Pas de promesse marketing : voici précisément les mesures en place, telles qu'auditées le 19 juillet 2026.

Côté site

Compte, session & formulaires

Anti session-fixation

L'identifiant de session est régénéré à chaque connexion et inscription ; la déconnexion détruit réellement la session côté serveur.

Protection CSRF

Chaque formulaire sensible (connexion, inscription, déconnexion, achat, désactivation de licence) embarque un jeton vérifié côté serveur.

Mots de passe

Hachés avec l’algorithme par défaut de PHP (password_hash), jamais stockés ni journalisés en clair.

Limitation de débit

Connexion, inscription, mot de passe oublié et l'API de licence sont chacun limités par fenêtre de temps, par adresse IP.

Côté transport

En-têtes & accès aux données

En-têtes de sécurité

HSTS, Content-Security-Policy à nonce par requête (sans 'unsafe-inline'), X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy et Permissions-Policy sur chaque réponse, y compris les pages d'erreur.

Isolation des données (IDOR)

Chaque accès à une licence ou un téléchargement vérifie que la ressource appartient bien au compte connecté avant de la servir.

Vérification de licence

Verdict signé, jamais falsifiable

Chaque réponse de l'API de vérification de licence est signée par HMAC-SHA256 côté serveur : un adaptateur ne peut pas fabriquer un verdict valide sans connaître le secret de signature.

Voir les intégrations