Ce qui protège votre compte et vos données.
Pas de promesse marketing : voici précisément les mesures en place, telles qu'auditées le 19 juillet 2026.
Compte, session & formulaires
Anti session-fixation
L'identifiant de session est régénéré à chaque connexion et inscription ; la déconnexion détruit réellement la session côté serveur.
Protection CSRF
Chaque formulaire sensible (connexion, inscription, déconnexion, achat, désactivation de licence) embarque un jeton vérifié côté serveur.
Mots de passe
Hachés avec l’algorithme par défaut de PHP (password_hash), jamais stockés ni journalisés en clair.
Limitation de débit
Connexion, inscription, mot de passe oublié et l'API de licence sont chacun limités par fenêtre de temps, par adresse IP.
En-têtes & accès aux données
En-têtes de sécurité
HSTS, Content-Security-Policy à nonce par requête (sans 'unsafe-inline'),
X-Frame-Options: DENY, X-Content-Type-Options: nosniff,
Referrer-Policy et Permissions-Policy sur chaque réponse, y compris les pages d'erreur.
Isolation des données (IDOR)
Chaque accès à une licence ou un téléchargement vérifie que la ressource appartient bien au compte connecté avant de la servir.
Verdict signé, jamais falsifiable
Chaque réponse de l'API de vérification de licence est signée par HMAC-SHA256 côté serveur : un adaptateur ne peut pas fabriquer un verdict valide sans connaître le secret de signature.