Diaspora Cameroun

Confiance et sécurité

Sécurité du portail

Ce qui protège ce site aujourd'hui, décrit sans emphase. Chaque mesure listée ici est en place ; celles que nous n'avons pas sont listées aussi.

Périmètre de cette page

Cette page décrit le portail public www.diaspora-cameroun.org : les pages d'information, les formulaires de contact, d'adhésion et de soumission de projet, et le parcours de don.

L'espace membre est une application distincte, servie sous la même adresse. Ses propres réglages de sécurité — mot de passe, sessions actives — se trouvent dans le compte de chaque membre et ne sont pas décrits ici.

Dernière vérification de cette page :

Ce qui est en place

La plupart de ces mesures sont vérifiables depuis votre propre navigateur, dans les en-têtes de réponse du site.

  • Tout le site est servi en HTTPS

    La totalité des pages et des appels du site passent par une connexion chiffrée. Le site demande en outre au navigateur de refuser toute connexion non chiffrée vers ce domaine et ses sous-domaines pendant deux ans (en-tête Strict-Transport-Security).

  • Une politique de contenu restrictive

    Le navigateur n'est autorisé à charger scripts, styles, images et polices que depuis ce site lui-même, et à n'envoyer les formulaires que vers ce site. Aucun contenu tiers, aucune iframe, aucun greffon externe n'est autorisé — c'est la principale barrière contre l'injection de code dans une page.

  • Ce site ne peut pas être encadré par un autre

    L'affichage du portail dans une iframe est refusé. Cela empêche un site tiers de superposer une fausse interface par-dessus la vraie pour vous faire cliquer là où vous ne le voulez pas.

  • Caméra, micro, géolocalisation et paiement désactivés

    Le site déclare au navigateur qu'aucune de ses pages n'a besoin de la caméra, du microphone, de la géolocalisation, des capteurs de mouvement ni de l'interface de paiement du navigateur. Ces accès sont donc refusés d'office, même à un script qui les demanderait.

  • Aucune donnée bancaire ne transite par ce site

    Le tunnel de don ne comporte aucun champ de carte bancaire : il vous redirige vers la page de paiement hébergée par le prestataire, qui seul traite ces données. Le portail ne stocke aucun numéro de carte et ne détient aucune clé secrète de paiement.

  • Votre adresse e-mail est vérifiée avant l'envoi d'un message

    Le formulaire de contact envoie un code à usage unique valable dix minutes, limité à cinq tentatives. Le code lui-même n'est jamais conservé : seule son empreinte cryptographique est enregistrée, le temps de la vérification.

  • Les formulaires sont limités en nombre de tentatives

    Contact, adhésion, soumission de projet et demande d'accès à l'espace donateur sont protégés par une limitation du nombre d'envois par heure. Un envoi bloqué reçoit la même réponse qu'un envoi accepté, pour ne rien révéler à un automate.

  • Les fichiers déposés sont contrôlés côté serveur

    Les soumissions de projet acceptent une liste fermée de formats, avec un plafond par fichier et un plafond global par dossier. Ce contrôle est appliqué par le serveur, pas seulement par le navigateur : il ne peut pas être contourné en modifiant la page.

  • Aucun mot de passe n'est stocké en clair

    Les mots de passe des comptes d'administration sont transformés par une fonction de dérivation à sel unique, conçue pour résister aux attaques par force brute, et la vérification se fait en temps constant. La session est portée par un témoin inaccessible aux scripts de la page, dont seule l'empreinte est conservée côté serveur.

  • Les actions d'administration sont journalisées

    Chaque action effectuée depuis le back-office est enregistrée dans un journal en ajout seul : qui, quoi, quand, sur quel élément.

  • Aucun traceur, aucun cookie tiers

    Le site ne dépose que les témoins strictement nécessaires à son fonctionnement : ni mesure d'audience, ni traceur publicitaire, ni cookie déposé par un tiers. Le détail est publié dans la politique de gestion des cookies.

Ce que nous ne revendiquons pas

Une page de sécurité se juge autant à ce qu'elle n'affirme pas. Aucun de ces éléments n'existe à ce jour, et aucun n'est annoncé comme s'il existait.

  • Aucun audit de sécurité externe ni test d'intrusion n'a été réalisé sur ce portail.
  • Aucune certification de sécurité (ISO 27001, SOC 2 ou équivalent) n'est détenue ni en cours d'obtention.
  • Aucun programme de prime à la découverte de failles n'est ouvert : un signalement est le bienvenu, mais il n'est pas rémunéré.
  • Aucune surveillance externe de la disponibilité du site n'est en place — l'état publié sur la page État des services est mesuré depuis le serveur lui-même, et cette limite y est écrite.
  • Aucune garantie de sécurité absolue n'est donnée : les mesures ci-dessus réduisent le risque, elles ne le suppriment pas.

Signaler une faille

Si vous pensez avoir trouvé une vulnérabilité sur ce site, écrivez-nous avant d'en parler publiquement. Nous accusons réception de chaque signalement.

  • Décrivez la page ou la fonctionnalité concernée et ce que vous avez observé.
  • Indiquez les étapes permettant de reproduire le problème.
  • N'accédez pas à des données qui ne sont pas les vôtres, ne les modifiez pas et ne les conservez pas.
  • N'exécutez aucun test susceptible de dégrader le service pour les autres utilisateurs.

Nous ne promettons ni délai de correction, ni récompense : nous promettons une réponse, et de vous dire ce qui a été fait.

Vous protéger vous-même

La plupart des tentatives de fraude visant une organisation comme la nôtre passent à côté du site, par un faux message ou un faux compte. Trois pages du site répondent directement à ces situations.