QENTRA

Sécurité

Sécurité

Comment ce site est protégé, et comment signaler un problème. Seules les mesures réellement en place sont listées.

Dernière mise à jour: 2026-09-01

Signaler une vulnérabilité

Si vous pensez avoir trouvé une faille, écrivez à contact@qentratech.com avec les éléments permettant de la reproduire. Vous recevrez un accusé de réception, et nous vous demandons de laisser un délai raisonnable de correction avant toute publication. Un test qui dégrade le service, accède aux données d’autrui, ou se poursuit après la démonstration du problème n’est pas acceptable et n’est pas couvert par cette invitation.

Chiffrement des échanges

Chaque hôte est servi en HTTPS avec un certificat valide. Les requêtes HTTP sont redirigées. Chaque hôte envoie l’en-tête HSTS : un navigateur ayant visité le site une fois refusera ensuite toute connexion en clair.

Mots de passe

Les mots de passe ne sont conservés que sous forme d’empreintes bcrypt de coût 12. Ils ne peuvent être retrouvés à partir du stockage, ni par nous ni par quiconque obtiendrait le fichier. Personne chez QENTRA ne peut lire votre mot de passe, et il ne vous sera jamais demandé par e-mail.

Sessions

Les cookies de session sont signés, marqués HttpOnly afin qu’aucun script ne puisse les lire, et Secure afin qu’ils ne circulent jamais en clair. Les sessions expirent après huit heures. Chaque compte porte un numéro de génération : une seule modification invalide toutes les sessions jamais émises pour ce compte, ce qui permet de retirer un accès immédiatement plutôt que d’attendre l’expiration des cookies.

Protection contre les tentatives répétées

Les échecs de connexion répétés depuis une même adresse sont ralentis. Le système met le même temps à rejeter un identifiant inconnu qu’un mot de passe erroné : le formulaire ne peut donc pas servir à découvrir quels comptes existent.

Contrôle d’accès

Les espaces réservés sont filtrés au niveau du serveur, en amont de tout — pages, images, archives et documents — de sorte qu’aucun fichier ne soit accessible en connaissant son adresse. L’affichage du contenu des répertoires est désactivé partout, et les fichiers de sauvegarde d’éditeur sont refusés plutôt que servis en clair.

Séparation

Les téléchargements clients et les accès internes reposent sur des mécanismes et des identifiants entièrement distincts. Une session de téléchargement ne confère aucun privilège et ne permet d’atteindre aucun système interne.

Ce qui n’est pas revendiqué

QENTRA ne détient aucune certification de sécurité et n’a pas commandé de test d’intrusion externe sur ce site. Cette page décrit des mesures en place ; elle ne prétend à rien de plus.

↑ Revenir en haut