ecloudserv docs

Sécurité

Ce qui est protégé sans rien faire, et ce qui reste de votre ressort.

Une partie du travail est faite en amont, sur le réseau et sur la machine. Le reste — vos secrets, vos dépendances, vos accès — ne peut venir que de vous.

Ce qui est actif par défaut#

ProtectionÀ faire de votre côté
Absorption des attaques DDoSEn bordure de réseauRien
Pare-feu applicatif (WAF)Reverse proxyRien, règles activables en plus
Ports fermés par défautMachineOuvrir seulement ce qui sert
fail2banMachineRien, installé et configuré
Isolation des servicesConteneurRien
TLS et renouvellementReverse proxyPointer le DNS

Ce qui reste à votre charge#

  • Vos secrets — jetons, mots de passe et clés doivent passer par des variables d'environnement, jamais par le dépôt. Voir Variables & secrets.
  • Vos dépendances — une bibliothèque vulnérable dans votre projet reste votre problème. Mettez à jour régulièrement.
  • Vos accès — qui a le droit d'ouvrir un terminal, de lire les fichiers, de supprimer un service.
  • Votre code — une injection SQL ou une désérialisation hasardeuse passe au travers de toutes les protections réseau.

Attention aux permissions du terminal#

Attention

Depuis un terminal, on lit les variables d'environnement du service — donc tous vos secrets. Accorder cette permission équivaut à confier vos jetons. Sur un compte partagé, réservez-la aux personnes qui en ont réellement besoin.

Sauvegardes#

La sauvegarde est la dernière ligne de défense, celle qui compte quand tout le reste a échoué : effacement accidentel, rançongiciel, bogue qui vide une table.

Astuce

Restaurez-en une, une fois, sur un service de test. Une sauvegarde jamais testée est une supposition, pas une garantie.

Vérifier ses en-têtes#

Après avoir activé les en-têtes de sécurité au niveau du proxy (voir Domaines & reverse proxy), vérifiez qu'ils arrivent bien :

contrôle rapide
curl -sI https://mondomaine.fr | grep -i "strict-transport\|x-frame\|x-content-type"

Signaler un problème#

Si vous découvrez une faille, signalez-la en privé plutôt qu'en public, le temps qu'elle soit corrigée. Le Discord et l'adresse de contact du site principal sont les bons canaux. Voir SECURITY.md pour la procédure détaillée.