Confiance et mentions

Sécuriser un outil qui récupère des URL publiques.

Chaque adresse soumise et chaque page reçue est considérée comme non fiable.

01

Protection réseau

Seuls HTTP et HTTPS sur les ports standards sont admis. Identifiants, hôtes locaux et adresses privées sont bloqués; chaque redirection est revalidée.

02

Limites de ressources

Taille, délai global, redirections, audits simultanés et répétitions sont plafonnés. Les scripts de la cible ne sont pas exécutés.

03

Protection navigateur

CSP restrictive, anti-cadrage, nosniff, politiques de référent et permissions, et en-têtes cross-origin; l’API n’est pas mise en cache.

04

Signalement

L’interface publique utilise uniquement le profil X et le bot Telegram configurés. Ne publiez security.txt que si l’un de ces canaux est surveillé pour les signalements de sécurité.