Ceci est un portfolio photographique — pas de comptes, pas de paiements, aucune donnée utilisateur en dehors d’un formulaire de contact. Mais si vous trouvez quelque chose de cassé ou d’exploitable, j’aimerais le savoir.
Vous avez trouvé une vulnérabilité ? Écrivez à josh@joshozuna.com en décrivant le problème, les étapes pour le reproduire et tout élément à l’appui. Je réponds généralement dans les 48 heures.
Je vous demande de me laisser un délai raisonnable pour traiter le problème avant toute divulgation publique. J’accuserai réception et je vous tiendrai au courant de l’avancement du correctif.
Entrent dans le périmètre de la divulgation responsable : joshozuna.com et ses sous-domaines, l’API publique sur /api/photos, et le point d’entrée d’envoi du formulaire de contact.
Hors périmètre : les services tiers (Cloudinary, Vercel, Umami), les comptes de réseaux sociaux et les tests de déni de service.
Tout le trafic est servi en HTTPS avec TLS 1.3. Le site applique HSTS (HTTP Strict Transport Security) avec un max-age de deux ans, sous-domaines compris, et il a été soumis à la liste de préchargement HSTS. Les requêtes non sécurisées sont automatiquement basculées en HTTPS.
Le site applique une Content Security Policy stricte qui restreint les scripts, les styles, les images et les connexions à des origines explicitement approuvées. L’affichage dans un cadre est refusé via X-Frame-Options, le reniflage de type de contenu est bloqué et les politiques cross-origin sont appliquées. Une limitation des requêtes s’applique à tous les envois de formulaire et à tous les points d’entrée de l’API afin d’éviter les abus.
Si vous devez transmettre des informations sensibles, vous pouvez chiffrer votre message avec ma clé PGP.
Personne n’a encore rien trouvé. Soit le site est solide, soit personne ne cherche.
Voir aussi la politique de confidentialité pour ce qui concerne la collecte de données, et utilisation et licences des images pour les droits d’usage.
Dernière mise à jour : septembre 2026