
Le site aocsi.fr
- TLS 1.2 et 1.3 uniquement
- Les versions 1.0 et 1.1, obsolètes, sont refusées.
- HSTS
- Le navigateur n'utilise que HTTPS pour aocsi.fr et ses sous-domaines, pendant deux ans après chaque visite.
- En-têtes de sécurité
- Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy.
- security.txt
- Le fichier /.well-known/security.txt (RFC 9116) indique où nous signaler une vulnérabilité.
- Aucun traceur
- Ni mesure d'audience, ni publicité, ni réseau social. Aucun cookie déposé.
- Formulaires sans cookie
- Les formulaires sont traités par notre hébergeur, avec un champ piège contre les robots.
La messagerie @aocsi.fr
- SPF
- Seuls les serveurs de Google Workspace sont autorisés à envoyer des e-mails au nom de aocsi.fr.
- DKIM
- Chaque e-mail sortant est signé avec une clé de 2 048 bits.
- DMARC appliqué
- Un e-mail qui usurpe aocsi.fr et échoue aux contrôles est mis en quarantaine par le destinataire.
- MTA-STS en mode enforce
- Les serveurs qui nous écrivent doivent utiliser une connexion chiffrée et vérifiée.
- TLS-RPT
- Nous recevons les rapports d'échec de chiffrement des serveurs qui nous écrivent.
Pas encore en place
Nous le disons plutôt que de vous laisser le découvrir :
- DNSSEC sur le domaine aocsi.fr
- Enregistrement CAA limitant les autorités de certification
- DMARC en mode rejet
- Inscription de aocsi.fr sur la liste de préchargement HSTS des navigateurs
Vérifiez vous-même
Quatre tests publics, sur notre domaine
Chaque lien lance une analyse indépendante d'aocsi.fr. Les résultats ne passent pas par nous.
Divulgation responsable
Vous avez trouvé une faille chez nous ?
Écrivez-nous. Nous préférons l'apprendre de vous.
Accusé de réception sous 4 h ouvrées, du lundi au vendredi, de 9 h à 18 h.

Ce qui nous aide
L'adresse concernée, la description du problème, les étapes pour le reproduire et son impact possible. Une capture ou une preuve de concept minimale suffit.
Nos engagements
- Nous vous tenons informé de la correction.
- Nous n'engageons aucune poursuite contre une recherche menée de bonne foi dans le respect des règles ci-dessous.
- Nous ne versons pas de prime : nous n'avons pas de programme de bug bounty.
Les règles
- Pas de déni de service, pas d'ingénierie sociale, pas de test physique.
- Pas d'envoi automatisé sur nos formulaires : chaque envoi alerte une personne.
- N'accédez qu'au strict nécessaire pour prouver la faille, et ne conservez aucune donnée.
- Laissez-nous le temps de corriger avant toute publication.
Vous pouvez aussi signaler une vulnérabilité à l'ANSSI, qui protège l'identité des personnes de bonne foi (article L2321-4 du Code de la défense).
Et votre domaine ?
Les mêmes contrôles valent pour votre site et votre messagerie. Voir aussi notre dossier de référencement fournisseur.
- Réserver
- Un appel de 20 min (nouvel onglet)
- Vous choisissez le créneau. Nous cadrons votre besoin, sans engagement.