Aller au contenu

Document client

Rapport de sécurité du site

Site : atelier-barros.com (Atelier BARROS)
Client : Christine BARROS, artiste peintre - Dordogne
Date du rapport : 3 octobre 2026

Ce document peut être imprimé ou enregistré en PDF via la fonction d'impression du navigateur (Ctrl/Cmd + P).

1. Architecture et hébergement

  • Site 100 % statique (HTML/CSS/JavaScript) : aucune base de données, aucun espace d'administration en ligne, donc aucune surface d'attaque de type injection SQL ou piratage de compte admin.
  • Hébergement sur Cloudflare Pages, avec certificat TLS automatique et diffusion via le réseau mondial de Cloudflare (CDN).
  • Connexion chiffrée HTTPS obligatoire sur l'ensemble du site.

2. En-têtes de sécurité HTTP

Les en-têtes suivants sont appliqués à toutes les pages via la configuration d'hébergement (fichier _headers) :

En-tête Rôle
Strict-Transport-Security
max-age=31536000; includeSubDomains; preload
Force le navigateur à toujours utiliser HTTPS pendant un an, sous-domaines compris.
Content-Security-Policy Liste blanche stricte des ressources autorisées (scripts, styles et polices du site uniquement, images Google Drive pour la galerie, envoi de formulaires vers Formspree). Bloque tout script étranger ou injecté.
X-Content-Type-Options
nosniff
Empêche le navigateur d'interpréter un fichier sous un autre type que celui déclaré.
X-Frame-Options
DENY
Interdit d'afficher le site dans un cadre tiers (protection contre le « clickjacking »).
Referrer-Policy
strict-origin-when-cross-origin
Limite les informations de navigation transmises aux sites externes.
Permissions-Policy Désactive l'accès caméra, micro, géolocalisation et autres capteurs - le site n'en a pas besoin.
Cross-Origin-Opener-Policy
same-origin
Isole le site des fenêtres ouvertes par d'autres origines.
Cross-Origin-Resource-Policy
same-origin
Empêche les sites tiers de charger directement les ressources du site (images des œuvres, polices).
X-Permitted-Cross-Domain-Policies
none
Interdit aux lecteurs externes d'accéder aux données du domaine.

3. Formulaires et anti-spam

  • Les formulaires (contact et devis) sont acheminés par Formspree, en HTTPS ; aucune donnée n'est stockée sur le site lui-même.
  • Un champ piège invisible (« honeypot ») bloque les robots spammeurs sans imposer de captcha aux visiteurs.

4. Vie privée

  • Zéro cookie, zéro traceur, zéro outil d'analyse d'audience - d'où l'absence, parfaitement légale, de bandeau de consentement.
  • Aucune donnée personnelle collectée pendant la navigation.
  • Politique de confidentialité et mentions légales conformes au RGPD publiées sur le site.
  • Typographies auto-hébergées : aucune requête vers Google Fonts, donc aucune transmission d'adresse IP à un tiers hors Union européenne lors de la navigation.

5. Code et bonnes pratiques

  • Aucun script « inline » : tout le JavaScript est servi dans des fichiers dédiés, condition de la politique CSP stricte.
  • Aucune dépendance JavaScript externe (pas de framework tiers à maintenir ni de faille héritée).
  • HTML sémantique et accessible (navigation clavier, contrastes AA, alternatives textuelles, respect de la préférence « réduire les animations »).

6. Recommandations d'entretien

  • Revue annuelle du site : mise à jour des dates légales, vérification des liens et des en-têtes de sécurité.
  • Conserver l'accès au compte Formspree et au Google Sheet de la galerie avec un mot de passe robuste et unique.

Rapport établi le 9 juillet 2026 lors de la livraison du site.