Document client
Rapport de sécurité du site
Site : atelier-barros.com (Atelier BARROS)
Client : Christine BARROS, artiste peintre - Dordogne
Date du rapport : 3 octobre 2026
Ce document peut être imprimé ou enregistré en PDF via la fonction d'impression du navigateur (Ctrl/Cmd + P).
1. Architecture et hébergement
- Site 100 % statique (HTML/CSS/JavaScript) : aucune base de données, aucun espace d'administration en ligne, donc aucune surface d'attaque de type injection SQL ou piratage de compte admin.
- Hébergement sur Cloudflare Pages, avec certificat TLS automatique et diffusion via le réseau mondial de Cloudflare (CDN).
- Connexion chiffrée HTTPS obligatoire sur l'ensemble du site.
2. En-têtes de sécurité HTTP
Les en-têtes suivants sont appliqués à toutes les pages via la
configuration d'hébergement (fichier _headers) :
| En-tête | Rôle |
|---|---|
| Strict-Transport-Security max-age=31536000; includeSubDomains; preload |
Force le navigateur à toujours utiliser HTTPS pendant un an, sous-domaines compris. |
| Content-Security-Policy | Liste blanche stricte des ressources autorisées (scripts, styles et polices du site uniquement, images Google Drive pour la galerie, envoi de formulaires vers Formspree). Bloque tout script étranger ou injecté. |
| X-Content-Type-Options nosniff |
Empêche le navigateur d'interpréter un fichier sous un autre type que celui déclaré. |
| X-Frame-Options DENY |
Interdit d'afficher le site dans un cadre tiers (protection contre le « clickjacking »). |
| Referrer-Policy strict-origin-when-cross-origin |
Limite les informations de navigation transmises aux sites externes. |
| Permissions-Policy | Désactive l'accès caméra, micro, géolocalisation et autres capteurs - le site n'en a pas besoin. |
| Cross-Origin-Opener-Policy same-origin |
Isole le site des fenêtres ouvertes par d'autres origines. |
| Cross-Origin-Resource-Policy same-origin |
Empêche les sites tiers de charger directement les ressources du site (images des œuvres, polices). |
| X-Permitted-Cross-Domain-Policies none |
Interdit aux lecteurs externes d'accéder aux données du domaine. |
3. Formulaires et anti-spam
- Les formulaires (contact et devis) sont acheminés par Formspree, en HTTPS ; aucune donnée n'est stockée sur le site lui-même.
- Un champ piège invisible (« honeypot ») bloque les robots spammeurs sans imposer de captcha aux visiteurs.
4. Vie privée
- Zéro cookie, zéro traceur, zéro outil d'analyse d'audience - d'où l'absence, parfaitement légale, de bandeau de consentement.
- Aucune donnée personnelle collectée pendant la navigation.
- Politique de confidentialité et mentions légales conformes au RGPD publiées sur le site.
- Typographies auto-hébergées : aucune requête vers Google Fonts, donc aucune transmission d'adresse IP à un tiers hors Union européenne lors de la navigation.
5. Code et bonnes pratiques
- Aucun script « inline » : tout le JavaScript est servi dans des fichiers dédiés, condition de la politique CSP stricte.
- Aucune dépendance JavaScript externe (pas de framework tiers à maintenir ni de faille héritée).
- HTML sémantique et accessible (navigation clavier, contrastes AA, alternatives textuelles, respect de la préférence « réduire les animations »).
6. Recommandations d'entretien
- Revue annuelle du site : mise à jour des dates légales, vérification des liens et des en-têtes de sécurité.
- Conserver l'accès au compte Formspree et au Google Sheet de la galerie avec un mot de passe robuste et unique.
Rapport établi le 9 juillet 2026 lors de la livraison du site.