Sécurité
Dernière mise à jour : 31 août 2026
Cette page décrit les mesures concrètes qui protègent le site et vos données. Elle indique aussi comment nous signaler une faille, et ce que nous ne pouvons pas garantir.
Transport et hébergement
- Tout le trafic passe en HTTPS, sans exception. Les requêtes en clair sont redirigées.
- L'infrastructure est gérée par Vercel : correctifs système, terminaison TLS et protection contre les attaques volumétriques relèvent de l'hébergeur.
Comptes et authentification
- L'authentification est déléguée à Firebase Authentication (Google). Le site ne voit, ne traite ni ne stocke jamais votre mot de passe.
- La connexion par Google ou Facebook repose sur OAuth : aucun identifiant de ces comptes ne transite par nos serveurs.
- La réinitialisation de mot de passe se fait par lien à usage unique envoyé par Firebase à votre adresse e-mail.
- Seuls les domaines explicitement autorisés peuvent lancer une connexion, ce qui empêche un site tiers de détourner le formulaire.
Cloisonnement de vos données
Vos favoris sont enregistrés dans un document qui porte votre identifiant utilisateur. Les règles de sécurité de la base n'autorisent la lecture et l'écriture de ce document qu'à l'utilisateur connecté auquel il appartient : un autre compte ne peut ni le lire ni le modifier, et un visiteur non connecté n'a aucun accès. Tout autre chemin de la base est refusé par défaut.
Clés d'API
Les clés qui doivent rester secrètes ne quittent jamais le serveur :
- la clé de l'API TMDB est ajoutée côté serveur ; votre navigateur appelle un relais interne et n'a jamais accès à la clé ;
- ce relais n'accepte qu'une liste fermée de requêtes et ignore toute clé fournie par le client : il ne peut pas être détourné en proxy ouvert vers TMDB ;
- la clé de l'assistant conversationnel est lue uniquement par la fonction serveur qui l'utilise.
La clé de configuration Firebase, elle, est publique par conception : elle identifie le projet et ne donne aucun droit. Ce sont les règles de la base et la liste des domaines autorisés qui protègent les données, pas le secret de cette clé.
Assistant conversationnel
L'assistant est servi par notre propre domaine. Les messages et l'historique envoyés par le navigateur ne sont pas considérés comme fiables : la longueur du message est plafonnée et l'historique tronqué avant tout appel au modèle, afin de limiter ce qu'un usage abusif peut consommer.
Prévention des injections
- Les réponses de l'assistant sont converties en éléments d'interface, et jamais injectées comme HTML brut : un contenu malveillant renvoyé par le modèle ne peut pas exécuter de script.
- Les données structurées insérées dans les pages sont échappées, de sorte qu'un synopsis contenant une balise de fermeture ne puisse pas interrompre le script et injecter du code.
Ce que nous ne garantissons pas
Aucun site n'est invulnérable. Les données de films proviennent de TMDB et les bandes-annonces de YouTube : nous ne maîtrisons ni leur exactitude ni leur disponibilité. La sécurité de votre compte dépend aussi de vous — utilisez un mot de passe unique et, si votre fournisseur le permet, la validation en deux étapes.
Signaler une faille
Si vous découvrez une vulnérabilité, écrivez-nous à l'adresse de contact du site avant toute divulgation publique, en décrivant le problème et les étapes pour le reproduire. Nous accusons réception et corrigeons dans la mesure de nos moyens.
Nous vous demandons de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer, de ne pas accéder aux données d'autres utilisateurs, et de ne pas dégrader le service. Aucune récompense financière n'est prévue.
À compléter par l'éditeur : l'adresse de signalement, et éventuellement un fichier /.well-known/security.txt pointant vers elle, format standardisé que les chercheurs en sécurité consultent en premier.
Le détail des données traitées figure dans la politique de confidentialité, et celui des traceurs dans la politique cookies.
