DISPONIBLEStage de fin d'études de 6 mois à partir de février/mars 2027

// SECURITY

Comment ce site est protégé

Un portfolio est une petite cible, mais c'est aussi une déclaration. Voici les protections en place, avec les commandes pour les vérifier vous-même.

Dernier résultat mesuré

Mozilla Observatory : A+ (160 points, 12 tests sur 12 réussis), mesuré le 3 octobre 2026 sur le site en ligne.

Protections

Content-Security-Policy
Scripts, styles, images et polices ne se chargent que depuis ce site (default-src 'none'). Les Trusted Types sont exigés : du code injecté ne peut pas atteindre les fonctions dangereuses du navigateur. Un seul script inline est autorisé, par son empreinte.
Subresource Integrity
Chaque script et chaque feuille de style porte une empreinte calculée à la compilation ; le navigateur refuse un fichier modifié.
Strict-Transport-Security
HTTPS uniquement, pendant deux ans, avec preload. Le domaine .dev figure aussi dans la liste HTTPS obligatoire intégrée aux navigateurs.
frame-ancestors, X-Frame-Options
Le site ne peut pas être intégré dans une autre page, ce qui bloque le clickjacking.
COOP, COEP, CORP
La page s'exécute isolée des autres origines (isolation cross-origin), ce qui limite les attaques par canaux auxiliaires.
Permissions-Policy
Caméra, micro, localisation, USB et fonctions similaires sont désactivés.
Referrer-Policy : no-referrer
Aucune adresse de ce site n'est transmise aux sites que vous ouvrez depuis celui-ci.
X-Content-Type-Options : nosniff
Les navigateurs doivent respecter les types de fichiers déclarés.
Ni cookies, ni tiers
Aucun traceur, aucune police ni aucun script externe. Les choix de langue et de thème restent dans votre navigateur.
security.txt
Un emplacement standard pour signaler une vulnérabilité.
Chaîne d'approvisionnement
Les dépendances sont auditées à chaque changement et chaque semaine, les mises à jour sont proposées automatiquement, la compilation refuse les réglages interdits, et aucune source map n'est publiée.

Vérifier soi-même

Lire les en-têtes depuis un terminal :

curl -sI https://www.mohamedfhafah.dev/ | grep -iE 'content-security|strict-transport|cross-origin|permissions|referrer|x-frame|x-content'
curl -s https://www.mohamedfhafah.dev/.well-known/security.txt

Scanners indépendants (ils s'ouvrent dans un nouvel onglet) :

Statistiques de visite

Les pages vues sont comptées sans cookie et sans conserver d'adresse IP (chemin, origine, pays et type d'appareil uniquement), pour savoir quels liens de candidature sont ouverts.

Signaler une vulnérabilité

Voir security.txt, ou écrire par e-mail. Merci de ne pas publier de détails avant que j'aie eu le temps de répondre.

security.txtmohamedfhafah975@gmail.com

Retour à l'accueil