Données et sécurité
Dernière mise à jour : août 2026
Approche générale
VitalChatOS traite des données de travail sensibles (fichiers, contexte métier, échanges avec des agents IA). La sécurité du système s'appuie sur des mesures techniques alignées sur les recommandations OWASP, décrites ci-dessous à titre de transparence. Cette page complète la politique de confidentialité.
Authentification et accès
- Authentification par jeton signé (JWT, bibliothèque jose), vérifié à chaque requête.
- Toutes les routes non publiques exigent un jeton valide ; sinon redirection vers la connexion.
- Authentification multi-facteurs (MFA) disponible pour les accès sensibles.
- Limitation de débit (rate limiting) : 5 requêtes/minute sur l'authentification, 60 requêtes/minute sur l'API, par adresse IP.
Chiffrement et en-têtes de sécurité
- HTTPS/HSTS avec préchargement (max-age 2 ans, sous-domaines inclus).
- Content-Security-Policy avec nonce généré à chaque requête et directive strict-dynamic.
- frame-ancestors: none et X-Frame-Options: DENY pour bloquer le clickjacking.
- Cross-Origin-Opener-Policy et Cross-Origin-Resource-Policy en same-origin.
Contrôle des actions sensibles
Les actions à risque (envoi d'emails, publications, modifications de données externes, paiements) passent par un Policy Engine qui peut exiger une validation humaine explicite avant exécution. Chaque exécution est journalisée : qui, quand, quel agent, quel outil, quel résultat.
Hébergement et sous-traitants
- Application et fonctions serveur : Vercel Inc.
- Base de données, authentification, stockage : Supabase Inc.
- Automatisations internes : instance n8n auto-hébergée sur VPS Hostinger.
- Emails transactionnels : Resend.
Secrets et clés d'accès
Les clés API, jetons et identifiants de connexion ne sont jamais stockés dans le code source ni exposés dans les sorties du système : ils résident exclusivement dans des variables d'environnement gérées côté serveur.
Signalement d'un problème de sécurité
Pour signaler une vulnérabilité ou un incident de sécurité, contactez contact.vitalityacademy@gmail.com. Chaque signalement fait l'objet d'une réponse et, si nécessaire, d'une correction suivie d'un rapport interne.