// SECURITY
Comment ce site est protégé
Un portfolio est une petite cible, mais c'est aussi une déclaration. Voici les protections en place, avec les commandes pour les vérifier vous-même.
Dernier résultat mesuré
Mozilla Observatory : A+ (160 points, 12 tests sur 12 réussis), mesuré le 3 octobre 2026 sur le site en ligne.
Protections
- Content-Security-Policy
- Scripts, styles, images et polices ne se chargent que depuis ce site (default-src 'none'). Les Trusted Types sont exigés : du code injecté ne peut pas atteindre les fonctions dangereuses du navigateur. Un seul script inline est autorisé, par son empreinte.
- Subresource Integrity
- Chaque script et chaque feuille de style porte une empreinte calculée à la compilation ; le navigateur refuse un fichier modifié.
- Strict-Transport-Security
- HTTPS uniquement, pendant deux ans, avec preload. Le domaine .dev figure aussi dans la liste HTTPS obligatoire intégrée aux navigateurs.
- frame-ancestors, X-Frame-Options
- Le site ne peut pas être intégré dans une autre page, ce qui bloque le clickjacking.
- COOP, COEP, CORP
- La page s'exécute isolée des autres origines (isolation cross-origin), ce qui limite les attaques par canaux auxiliaires.
- Permissions-Policy
- Caméra, micro, localisation, USB et fonctions similaires sont désactivés.
- Referrer-Policy : no-referrer
- Aucune adresse de ce site n'est transmise aux sites que vous ouvrez depuis celui-ci.
- X-Content-Type-Options : nosniff
- Les navigateurs doivent respecter les types de fichiers déclarés.
- Ni cookies, ni tiers
- Aucun traceur, aucune police ni aucun script externe. Les choix de langue et de thème restent dans votre navigateur.
- security.txt
- Un emplacement standard pour signaler une vulnérabilité.
- Chaîne d'approvisionnement
- Les dépendances sont auditées à chaque changement et chaque semaine, les mises à jour sont proposées automatiquement, la compilation refuse les réglages interdits, et aucune source map n'est publiée.
Vérifier soi-même
Lire les en-têtes depuis un terminal :
curl -sI https://www.mohamedfhafah.dev/ | grep -iE 'content-security|strict-transport|cross-origin|permissions|referrer|x-frame|x-content' curl -s https://www.mohamedfhafah.dev/.well-known/security.txt
Scanners indépendants (ils s'ouvrent dans un nouvel onglet) :
Statistiques de visite
Les pages vues sont comptées sans cookie et sans conserver d'adresse IP (chemin, origine, pays et type d'appareil uniquement), pour savoir quels liens de candidature sont ouverts.
Signaler une vulnérabilité
Voir security.txt, ou écrire par e-mail. Merci de ne pas publier de détails avant que j'aie eu le temps de répondre.