AOCSI - Audit & Opérations de Cybersécurité

Ce que nous appliquons chez nous

Notre propre sécurité

Nous vous demanderons de sécuriser votre site et votre messagerie. Voici ce que nous appliquons aux nôtres, et comment le vérifier sans nous croire sur parole. État au 6 octobre 2026.
Consultant travaillant sur un portable devant une baie de serveurs

Le site aocsi.fr

TLS 1.2 et 1.3 uniquement
Les versions 1.0 et 1.1, obsolètes, sont refusées.
HSTS
Le navigateur n'utilise que HTTPS pour aocsi.fr et ses sous-domaines, pendant deux ans après chaque visite.
En-têtes de sécurité
Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy.
security.txt
Le fichier /.well-known/security.txt (RFC 9116) indique où nous signaler une vulnérabilité.
Aucun traceur
Ni mesure d'audience, ni publicité, ni réseau social. Aucun cookie déposé.
Formulaires sans cookie
Les formulaires sont traités par notre hébergeur, avec un champ piège contre les robots.

La messagerie @aocsi.fr

SPF
Seuls les serveurs de Google Workspace sont autorisés à envoyer des e-mails au nom de aocsi.fr.
DKIM
Chaque e-mail sortant est signé avec une clé de 2 048 bits.
DMARC appliqué
Un e-mail qui usurpe aocsi.fr et échoue aux contrôles est mis en quarantaine par le destinataire.
MTA-STS en mode enforce
Les serveurs qui nous écrivent doivent utiliser une connexion chiffrée et vérifiée.
TLS-RPT
Nous recevons les rapports d'échec de chiffrement des serveurs qui nous écrivent.

Pas encore en place

Nous le disons plutôt que de vous laisser le découvrir :

  • DNSSEC sur le domaine aocsi.fr
  • Enregistrement CAA limitant les autorités de certification
  • DMARC en mode rejet
  • Inscription de aocsi.fr sur la liste de préchargement HSTS des navigateurs

Divulgation responsable

Vous avez trouvé une faille chez nous ?

Écrivez-nous. Nous préférons l'apprendre de vous.

security@aocsi.fr

Accusé de réception sous 4 h ouvrées, du lundi au vendredi, de 9 h à 18 h.

Bureau avec une liste d'alertes, une procédure d'escalade et un cahier de suivi

Ce qui nous aide

L'adresse concernée, la description du problème, les étapes pour le reproduire et son impact possible. Une capture ou une preuve de concept minimale suffit.

Nos engagements

  • Nous vous tenons informé de la correction.
  • Nous n'engageons aucune poursuite contre une recherche menée de bonne foi dans le respect des règles ci-dessous.
  • Nous ne versons pas de prime : nous n'avons pas de programme de bug bounty.

Les règles

  • Pas de déni de service, pas d'ingénierie sociale, pas de test physique.
  • Pas d'envoi automatisé sur nos formulaires : chaque envoi alerte une personne.
  • N'accédez qu'au strict nécessaire pour prouver la faille, et ne conservez aucune donnée.
  • Laissez-nous le temps de corriger avant toute publication.

Vous pouvez aussi signaler une vulnérabilité à l'ANSSI, qui protège l'identité des personnes de bonne foi (article L2321-4 du Code de la défense).

Et votre domaine ?

Les mêmes contrôles valent pour votre site et votre messagerie. Voir aussi notre dossier de référencement fournisseur.

Appeler
02 43 25 99 59
Standard du lundi au vendredi, de 9 h à 18 h.
Réserver
Un appel de 20 min (nouvel onglet)
Vous choisissez le créneau. Nous cadrons votre besoin, sans engagement.
Écrire
Décrire votre besoin
Réponse sous 4 h ouvrées, proposition écrite sous 48 h ouvrées.