Pragmatic·Utopia
SecuritySécuritéSeguridad

Security PolicyPolitique de sécuritéPolítica de seguridad

As of 23 August 2026À jour au 23 août 2026Actualizada el 23 de agosto de 2026

The essay on the front page argues that privacy should be a characteristic of a system rather than an inconvenience imposed on it afterwards. This page is where we are held to that on our own site: how it is built, what it protects, and how to tell us when we have got it wrong.

How the site protects you

  • Encrypted in transit. The whole site is served over HTTPS/TLS with HSTS, so connections are encrypted and downgrade attacks are resisted.
  • Static by design. Every page is a plain file. There is no database of readers, no login, and no server-side session to steal.
  • A Content-Security-Policy that forbids inline scripts. Every line of JavaScript on this site lives in one external file, so the policy's script-src carries no unsafe-inline exception: an injected <script> or onclick attribute simply does not run. style-src does keep that exception, for one reason we would rather state than hide — Cloudflare Turnstile injects its own stylesheet into the contact page, and static hosting gives us no per-request nonce to authorise it with. The only external origin permitted anywhere is Turnstile itself.
  • No third-party requests. Fonts are served from this origin, not a font network. There are no advertising or analytics trackers, and no scripts that exist to watch you.
  • Data minimisation. We collect only what you type into the contact form, and keep it only as long as it is needed (see the Privacy Policy).
  • No exposed addresses. The contact form relays your message through a server-side function to a private mailbox. No email address appears anywhere in these pages, which cuts both spam and targeted phishing.
  • Bot protection without tracking. We use Cloudflare Turnstile rather than a CAPTCHA that profiles you across the web.

Coordinated vulnerability disclosure

If you believe you have found a security vulnerability in this website, we want to hear about it and will work with you in good faith to understand and fix it.

How to report

Send a report through the form on our contact page and say in the message that it is a security report. A machine-readable pointer is published at /.well-known/security.txt in line with RFC 9116. Please include enough to reproduce the issue: the affected URL or component, what the impact is, and clear steps. Where you can, keep any sensitive proof-of-concept data to a minimum.

Safe harbour

We will not pursue or support action against researchers who act in good faith under this policy. To stay within it, please: test only against your own data or with explicit permission; avoid privacy violations, data destruction, service degradation, and accessing more data than is needed to demonstrate the issue; give us a reasonable chance to fix the problem before disclosing it publicly; and stop and tell us if you come across personal or confidential information.

Out of scope

  • Denial-of-service (DoS/DDoS) and volumetric testing.
  • Social engineering, phishing, or physical attacks against anyone connected with this site.
  • Automated scanner output with no demonstrated, exploitable impact.
  • Findings that need a rooted or jailbroken device, or a wildly improbable sequence of user actions.

What to expect

We aim to acknowledge a valid report within a few business days, tell you what we find, and let you know when it is fixed. With your permission we are glad to credit you. This is a small site run by people, not a company: there is no paid bug-bounty programme.

L'essai de la page d'accueil soutient que la confidentialité devrait être une caractéristique du système plutôt qu'une contrainte ajoutée après coup. Cette page est celle où nous nous y tenons sur notre propre site : comment il est construit, ce qu'il protège, et comment nous dire lorsque nous nous sommes trompés.

Comment le site vous protège

  • Chiffré en transit. L'ensemble du site est servi en HTTPS/TLS avec HSTS : les connexions sont chiffrées et les attaques par rétrogradation sont écartées.
  • Statique par conception. Chaque page est un simple fichier. Il n'existe aucune base de données de lecteurs, aucune connexion, aucune session côté serveur à dérober.
  • Une politique de sécurité du contenu qui interdit les scripts en ligne. Tout le JavaScript du site tient dans un seul fichier externe : la directive script-src ne comporte donc aucune exception unsafe-inline, et un <script> ou un attribut onclick injecté ne s'exécute tout simplement pas. La directive style-src, elle, conserve cette exception, pour une raison que nous préférons énoncer plutôt que taire : Cloudflare Turnstile injecte sa propre feuille de style dans la page de contact, et un hébergement statique ne nous offre aucun nonce par requête pour l'autoriser. La seule origine externe autorisée reste Turnstile.
  • Aucune requête tierce. Les polices sont servies depuis cette origine et non depuis un réseau de polices. Aucun traqueur publicitaire ou de mesure d'audience, aucun script dont la raison d'être serait de vous observer.
  • Minimisation des données. Nous ne recueillons que ce que vous inscrivez dans le formulaire de contact, et ne le conservons que le temps nécessaire (voir la politique de confidentialité).
  • Aucune adresse exposée. Le formulaire relaie votre message par une fonction côté serveur vers une boîte privée. Aucune adresse courriel ne figure dans ces pages, ce qui réduit à la fois le pourriel et l'hameçonnage ciblé.
  • Protection anti-robots sans pistage. Nous utilisons Cloudflare Turnstile plutôt qu'un CAPTCHA qui vous profile à travers le Web.

Divulgation coordonnée des vulnérabilités

Si vous pensez avoir découvert une vulnérabilité de sécurité sur ce site, nous voulons en être informés et travaillerons avec vous de bonne foi pour la comprendre et la corriger.

Comment signaler

Envoyez votre signalement par le formulaire de notre page de contact en précisant dans le message qu'il s'agit d'un signalement de sécurité. Un pointeur lisible par machine est publié à l'adresse /.well-known/security.txt, conformément à la RFC 9116. Merci d'y inclure de quoi reproduire le problème : l'URL ou le composant concerné, l'impact et des étapes claires. Dans la mesure du possible, réduisez au minimum les données sensibles de votre démonstration.

Zone de sécurité juridique

Nous n'engagerons ni ne soutiendrons aucune action contre des chercheurs agissant de bonne foi dans le cadre de cette politique. Pour y rester, veuillez : ne tester que sur vos propres données ou avec une autorisation explicite ; éviter les atteintes à la vie privée, la destruction de données, la dégradation du service et l'accès à plus de données que nécessaire pour démontrer le problème ; nous laisser une occasion raisonnable de corriger avant toute divulgation publique ; et vous arrêter en nous prévenant si vous tombez sur des renseignements personnels ou confidentiels.

Hors périmètre

  • Déni de service (DoS/DDoS) et tests volumétriques.
  • Ingénierie sociale, hameçonnage ou attaques physiques contre quiconque est lié à ce site.
  • Sorties d'outils d'analyse automatisés sans impact exploitable démontré.
  • Constats nécessitant un appareil déverrouillé (root/jailbreak) ou une suite d'actions utilisateur hautement improbable.

À quoi vous attendre

Nous visons à accuser réception d'un signalement valide en quelques jours ouvrables, à vous dire ce que nous constatons et à vous prévenir une fois la correction faite. Avec votre accord, nous sommes heureux de vous créditer. Ce site est modeste et tenu par des personnes, non par une entreprise : il n'existe pas de programme de primes aux bogues.

El ensayo de la portada sostiene que la privacidad debería ser una característica del sistema y no un estorbo impuesto después. Esta página es donde se nos exige cumplirlo en nuestro propio sitio: cómo está construido, qué protege y cómo decirnos cuándo nos hemos equivocado.

Cómo le protege el sitio

  • Cifrado en tránsito. Todo el sitio se sirve por HTTPS/TLS con HSTS, de modo que las conexiones van cifradas y se resisten los ataques de degradación.
  • Estático por diseño. Cada página es un archivo sencillo. No hay base de datos de lectores, ni inicio de sesión, ni sesión de servidor que robar.
  • Una Content-Security-Policy que prohíbe los scripts en línea. Todo el JavaScript del sitio vive en un único archivo externo, así que la directiva script-src no lleva ninguna excepción unsafe-inline: un <script> o un atributo onclick inyectados sencillamente no se ejecutan. La directiva style-src sí conserva esa excepción, por un motivo que preferimos declarar antes que ocultar: Cloudflare Turnstile inyecta su propia hoja de estilo en la página de contacto, y el alojamiento estático no nos da un nonce por petición con el que autorizarla. El único origen externo permitido sigue siendo Turnstile.
  • Sin peticiones a terceros. Las fuentes se sirven desde este origen, no desde una red de fuentes. No hay rastreadores publicitarios ni de analítica, ni scripts cuya razón de ser sea observarle.
  • Minimización de datos. Solo recogemos lo que escribe en el formulario de contacto y lo conservamos únicamente el tiempo necesario (véase la Política de privacidad).
  • Sin direcciones expuestas. El formulario transmite su mensaje mediante una función de servidor a un buzón privado. Ninguna dirección de correo aparece en estas páginas, lo que reduce tanto el spam como el phishing dirigido.
  • Protección antirrobots sin rastreo. Usamos Cloudflare Turnstile en lugar de un CAPTCHA que le perfile por toda la web.

Divulgación coordinada de vulnerabilidades

Si cree haber encontrado una vulnerabilidad de seguridad en este sitio, queremos saberlo y trabajaremos con usted de buena fe para entenderla y corregirla.

Cómo informar

Envíe su informe mediante el formulario de nuestra página de contacto e indique en el mensaje que se trata de un informe de seguridad. En /.well-known/security.txt se publica un puntero legible por máquina, conforme a la RFC 9116. Incluya lo suficiente para reproducir el problema: la URL o el componente afectado, cuál es el impacto y unos pasos claros. En la medida de lo posible, reduzca al mínimo los datos sensibles de su prueba de concepto.

Puerto seguro

No emprenderemos ni apoyaremos acciones contra investigadores que actúen de buena fe conforme a esta política. Para permanecer dentro de ella: pruebe solo sobre sus propios datos o con permiso explícito; evite vulnerar la privacidad, destruir datos, degradar el servicio y acceder a más datos de los necesarios para demostrar el problema; denos una oportunidad razonable de corregirlo antes de divulgarlo públicamente; y deténgase y avísenos si se topa con información personal o confidencial.

Fuera de alcance

  • Denegación de servicio (DoS/DDoS) y pruebas volumétricas.
  • Ingeniería social, phishing o ataques físicos contra cualquier persona vinculada a este sitio.
  • Resultados de escáneres automáticos sin un impacto explotable demostrado.
  • Hallazgos que requieran un dispositivo con root o jailbreak, o una secuencia de acciones del usuario altamente improbable.

Qué esperar

Aspiramos a acusar recibo de un informe válido en unos pocos días hábiles, contarle lo que encontremos y avisarle cuando esté corregido. Con su permiso, nos alegra darle crédito. Este es un sitio pequeño llevado por personas, no por una empresa: no hay programa de recompensas por errores.

← Back to home← Retour à l'accueil← Volver al inicio  ·  Privacy Policy →Politique de confidentialité →Política de privacidad →