Protection réseau
Seuls HTTP et HTTPS sur les ports standards sont admis. Identifiants, hôtes locaux et adresses privées sont bloqués; chaque redirection est revalidée.
Confiance et mentions
Chaque adresse soumise et chaque page reçue est considérée comme non fiable.
Seuls HTTP et HTTPS sur les ports standards sont admis. Identifiants, hôtes locaux et adresses privées sont bloqués; chaque redirection est revalidée.
Taille, délai global, redirections, audits simultanés et répétitions sont plafonnés. Les scripts de la cible ne sont pas exécutés.
CSP restrictive, anti-cadrage, nosniff, politiques de référent et permissions, et en-têtes cross-origin; l’API n’est pas mise en cache.
L’interface publique utilise uniquement le profil X et le bot Telegram configurés. Ne publiez security.txt que si l’un de ces canaux est surveillé pour les signalements de sécurité.