EZOU.EU — SECURITY BRIEF Version 2026-08-21 Source publique : https://ezou.eu/securite/security-brief/ PÉRIMÈTRE EZOU.EU publie des artefacts statiques sous une origine dédiée. Aucun backend utilisateur, base applicative ou secret serveur n'est exécuté pour le code publié. ARCHITECTURE DIRECTE - Scaleway Paris : instance de calcul, Object Storage et PostgreSQL managé. - OVH : registrar et DNS ; CertMagic : certificats TLS par DNS-01. - Brevo : emails transactionnels. Mollie : paiement. - Aucun CDN actif dans l'architecture déclarée. CONTRÔLES VÉRIFIÉS DANS LE PRODUIT - séparation des origines d'artefact, du dashboard et de l'API ; - URLs non listées, mot de passe Argon2id ou contrôle par domaine email ; - cookies HttpOnly, SameSite=Lax et limités à leur origine ; - scan avant exposition ; NIR valides et secrets pris en charge toujours bloquants ; - refus d'extensions exécutables et de chemins réservés ; - logs HTTP minimisés ; IP anti-abus tronquée puis purgée à J+7 ; - journal métier append-only pendant trois ans ; - suppression du stockage principal et attestation Ed25519 ; - tests Go, vet et contrôle du build public avant déploiement ; - exécution des binaires sous un utilisateur système sans shell. LIMITES À CONSERVER DANS UNE REVUE FOURNISSEUR - une publication bloquée avant finalisation doit être supprimée explicitement ; - aucune certification HDS, SecNumCloud, ISO 27001 ou SOC 2 revendiquée ; - aucun résultat de pentest public à cette date ; - aucun SLA contractuel, RPO ou RTO public validé ; - sauvegardes et chiffrement au repos non attestés par le dépôt ; - habilitations administrateur, revues d'accès, patchs système et procédures d'incident à confirmer par des preuves d'exploitation ; - le code publié peut charger des services externes choisis par son auteur. DOCUMENTS DLP : https://ezou.eu/securite/dlp/ Effacement : https://ezou.eu/securite/effacement/ Attestation : https://ezou.eu/securite/attestation/ DPA : https://ezou.eu/dpa/ Sous-traitants : https://ezou.eu/sous-traitants/