Sécurité. Comment signaler une faille, et ce que le site fait de vos données.

Paypedia est un site de documentation servi en pages statiques. Il n’a pas de compte, pas de mot de passe, pas de panier et pas de serveur applicatif. Cette page décrit la marche à suivre pour signaler une vulnérabilité, et ce qui est réellement en place, sans rien promettre de plus.

Signaler une vulnérabilité

Écrivez à l’adresse ci-dessous. Décrivez ce que vous avez trouvé, comment le reproduire, et ce qu’un attaquant pourrait en tirer. Une preuve de concept minimale aide plus qu’un rapport d’outil automatique.

Le site ne propose pas de programme de récompense et n’en promet aucune. Il s’engage en revanche à ne pas poursuivre une recherche menée de bonne foi : sans dégradation du service, sans accès aux données d’un tiers, sans divulgation avant correction. Un correctif est publié dès qu’il est prêt, et le rapporteur est informé.

Ce que le site ne détient pas

La meilleure protection d’une donnée reste de ne pas l’avoir. Le site ne crée aucun compte, ne demande aucun mot de passe, n’envoie aucun courrier électronique et ne stocke aucun moyen de paiement. Les pages de démonstration de tunnel d’achat ne comportent aucun champ de saisie de carte : ce sont des maquettes, pas des formulaires.

Comment le site est construit

Les pages sont écrites à l’avance et servies telles quelles par l’hébergeur. Il n’y a ni base de données consultable depuis le web, ni interface d’administration, ni exécution de code côté serveur : la surface d’attaque classique d’un site dynamique n’existe pas ici.

Une seule écriture est possible depuis le navigateur : l’enregistrement d’un préfixe de carte que le référentiel ne connaît pas, en création uniquement, dans une collection dont l’identifiant du document est le préfixe lui-même. Aucune lecture n’est autorisée depuis le web, et la règle qui l’encadre est publique.

Les outils IBAN et BIN

La validation d’un IBAN et l’analyse d’un préfixe de carte sont calculées dans votre navigateur. Le numéro complet n’est envoyé nulle part. Pour répondre, le navigateur télécharge un fragment de référentiel : les deux lettres du code pays pour un IBAN, les trois premiers chiffres pour une carte. L’hébergeur voit donc ces caractères-là, dans l’adresse demandée, et rien de plus.

Ce n’est pas une garantie posée par un mécanisme du navigateur : c’est ce que fait le code, et cela se vérifie en ouvrant l’onglet réseau des outils de développement pendant une recherche.

Ce que le serveur envoie au navigateur

Les en-têtes ci-dessous sont ceux que l’hébergeur ajoute à chaque réponse. Ils sont déclarés dans le fichier de configuration du site et figés par un test automatisé, ce qui empêche qu’ils disparaissent sans qu’on s’en aperçoive.

  • Strict-Transport-Security — le site n’est joignable qu’en HTTPS, un an durant.
  • Content-Security-Policy — limite les origines des scripts, images et connexions.
  • X-Frame-Options: DENY — le site ne peut pas être encadré dans une autre page.
  • X-Content-Type-Options: nosniff — pas de réinterprétation du type d’un fichier.
  • Referrer-Policy — l’adresse complète d’une page n’est pas transmise aux tiers.
  • Permissions-Policy — géolocalisation, micro, caméra et API de paiement désactivés.

Deux réserves, dites ici plutôt que découvertes : la politique de sécurité de contenu autorise les feuilles de style en ligne, ce qui affaiblit sa protection contre l’injection de style, et elle nomme les domaines de mesure d’audience et de publicité auxquels le site fait appel. Ces autorisations sont le prix du financement du site ; elles sont visibles dans la réponse HTTP de n’importe quelle page.

Périmètre

Ce document couvre le site paypedia.org et les fichiers qu’il sert. Il ne couvre pas les services tiers appelés depuis les pages, qui relèvent de leurs éditeurs respectifs, ni les sites vers lesquels les articles renvoient. Le détail des données traitées et de leurs destinataires figure dans la politique de confidentialité.

Politique de confidentialité · Mentions légales