Sécurité & signalement
Notre approche
- Authentification Discord OAuth2 avec PKCE ; jetons révoqués immédiatement après usage.
- Sessions aléatoires stockées côté serveur, cookie HttpOnly/Secure/SameSite, expiration automatique.
- Protection CSRF sur toutes les actions, politique de sécurité de contenu (CSP) stricte sans script inline non signé.
- Autorisation vérifiée à chaque requête auprès du bot (un membre qui perd ses permissions perd aussitôt l'accès).
- Validation côté serveur de toutes les entrées, requêtes SQL paramétrées, limitation de débit.
- Principe du moindre privilège : le bot ne demande jamais « Administrateur ».
Signaler une vulnérabilité
Si vous pensez avoir trouvé une faille, merci de nous la signaler de façon responsable : décrivez le problème et les étapes de reproduction via la page Support (canal privé), sans accéder aux données d'autres utilisateurs, sans dégrader le service et en nous laissant un délai raisonnable pour corriger avant toute divulgation. Nous accusons réception rapidement et vous tenons informé du correctif.