Sécurité
Ce qui est protégé sans rien faire, et ce qui reste de votre ressort.
Une partie du travail est faite en amont, sur le réseau et sur la machine. Le reste — vos secrets, vos dépendances, vos accès — ne peut venir que de vous.
Ce qui est actif par défaut#
| Protection | Où | À faire de votre côté |
|---|---|---|
| Absorption des attaques DDoS | En bordure de réseau | Rien |
| Pare-feu applicatif (WAF) | Reverse proxy | Rien, règles activables en plus |
| Ports fermés par défaut | Machine | Ouvrir seulement ce qui sert |
| fail2ban | Machine | Rien, installé et configuré |
| Isolation des services | Conteneur | Rien |
| TLS et renouvellement | Reverse proxy | Pointer le DNS |
Ce qui reste à votre charge#
- Vos secrets — jetons, mots de passe et clés doivent passer par des variables d'environnement, jamais par le dépôt. Voir Variables & secrets.
- Vos dépendances — une bibliothèque vulnérable dans votre projet reste votre problème. Mettez à jour régulièrement.
- Vos accès — qui a le droit d'ouvrir un terminal, de lire les fichiers, de supprimer un service.
- Votre code — une injection SQL ou une désérialisation hasardeuse passe au travers de toutes les protections réseau.
Attention aux permissions du terminal#
Attention
Depuis un terminal, on lit les variables d'environnement du service — donc tous vos secrets. Accorder cette permission équivaut à confier vos jetons. Sur un compte partagé, réservez-la aux personnes qui en ont réellement besoin.
Sauvegardes#
La sauvegarde est la dernière ligne de défense, celle qui compte quand tout le reste a échoué : effacement accidentel, rançongiciel, bogue qui vide une table.
Astuce
Restaurez-en une, une fois, sur un service de test. Une sauvegarde jamais testée est une supposition, pas une garantie.
Vérifier ses en-têtes#
Après avoir activé les en-têtes de sécurité au niveau du proxy (voir Domaines & reverse proxy), vérifiez qu'ils arrivent bien :
contrôle rapide
curl -sI https://mondomaine.fr | grep -i "strict-transport\|x-frame\|x-content-type"Signaler un problème#
Si vous découvrez une faille, signalez-la en privé plutôt qu'en public, le temps qu'elle soit corrigée. Le Discord et l'adresse de contact du site principal sont les bons canaux. Voir SECURITY.md pour la procédure détaillée.