scanmonsite.ca

Sécurité et données

Cette page décrit le comportement du code au 11 octobre 2026. Les passages marqués restent à valider avant de les présenter comme une politique définitive.

Notre propre score : B — vérifié le 11 octobre 2026

1. Ce que nous scannons, et ce que nous ne faisons pas

Le diagnostic lit des pages publiques, les en-têtes HTTPS, le certificat, une courte liste de fichiers connus, les enregistrements DNS du courriel, la date d'expiration publiée par le registre, et des modèles Nuclei passifs. Il ne se connecte pas à un compte du site visé. Il ne soumet pas de formulaire de connexion.

Le worker Nuclei exclut les étiquettes dos, fuzz et intrusive. La valeur par défaut dans le code est de 8 requêtes par seconde, avec 2 requêtes en parallèle, et un seul scan à la fois. La file accepte au plus 10 scans en attente. [À CONFIRMER PAR BOB] si la machine a une autre limite dans sa configuration.

Un scan ne part qu'après une preuve de propriété : un enregistrement DNS TXT, ou un fichier à la racine du site. Les scans suivants d'un domaine déjà confirmé ne redemandent pas cette preuve.

2. Données collectées

3. Où ces données sont traitées

Loi 25. Des renseignements personnels sont traités hors du Québec, aux États-Unis, par ces fournisseurs. Une évaluation des facteurs relatifs à la vie privée est requise avant cette communication, et la politique de confidentialité doit le dire. Ce document est à produire par Solutions Numerix. Ce n'est pas un correctif de code. [À CONFIRMER PAR BOB] la forme exacte de cette évaluation.

4. Durée de conservation

Ce que le code fait aujourd'hui :

[À CONFIRMER PAR BOB] Une durée plus courte (résultats gardés pendant l'abonnement plus 12 mois, comptes gratuits inactifs supprimés après 24 mois) n'est pas codée. Elle ne le sera qu'après votre accord.

5. Sécurité de la plateforme

Le site est servi en HTTPS. L'en-tête HSTS est posé pour deux ans, avec les sous-domaines et l'indicateur preload. Les cookies de session anonyme sont Secure en production, HttpOnly et SameSite=Lax. Les cookies de connexion Supabase sont SameSite=Lax. Ils ne sont pas HttpOnly : le navigateur doit pouvoir les lire pour maintenir la session.

La politique de contenu est envoyée en observation (report-only), pas encore en blocage. Les rapports arrivent sur une route interne, sans adresse IP.

Les tables du schéma initial (domaines, scans, constats, abonnements) ont la sécurité au niveau des lignes activée. L'accès aux écrans d'administration dépend d'une liste de courriels côté serveur.

Le badge « Notre propre score » reprend le dernier diagnostic terminé de scanmonsite.ca s'il a moins de 14 jours. Il affiche la lettre mesurée. S'il n'y a pas de mesure assez récente, il n'affiche rien.

[À CONFIRMER PAR BOB] Le chiffrement des disques chez Supabase, Vercel et Google Cloud n'est pas vérifiable dans ce dépôt.

6. Divulgation responsable

Pour signaler une faille de scanmonsite.ca, écrivez à securite@scanmonsite.ca. [À CONFIRMER PAR BOB] cette boîte doit exister et arriver dans votre courriel. Délai de première réponse visé : 5 jours ouvrables.

Une recherche de bonne foi respecte ces règles :

[À CONFIRMER PAR BOB] L'engagement de ne pas poursuivre une recherche qui respecte ces règles est une décision de l'entreprise, pas une conséquence automatique du code.

7. Responsable de la protection des renseignements personnels

[À CONFIRMER PAR BOB] Le nom de la personne responsable. La Loi 25 désigne par défaut la personne ayant la plus haute autorité dans l'entreprise. Le courriel déjà publié pour les demandes d'accès est confidentialite@scanmonsite.ca. Le support général reste support@scanmonsite.ca.

Voir aussi la politique de confidentialité et la méthodologie.