Site public
Sécurité
Mise à jour — 7 septembre 2026
Cette page décrit l’état réel de la sécurité du site public inkore.io : ce qui est en place, ce qui n’existe pas, et ce qui n’est pas certifié. Elle suit la même règle que le reste du site : aucune affirmation invérifiable.
Ce que ce site est
inkore.io présente Inkore et ses produits. La vente de Cue reste fermée tant que son offre et ses paquets ne sont pas validés. Le parcours de commerce préparé utilise Stripe pour le paiement, une base de commandes et un stockage privé pour les fichiers. Il n’offre pas de compte utilisateur ni de récupération automatique par e-mail. L’assistant de conversation du site fonctionne dans votre navigateur. Les journaux de l’hébergeur sont décrits dans la politique de confidentialité.
Contrôles techniques en place
- Chiffrement en transit sur tout le site (HTTPS), avec HSTS : durée de deux ans, sous-domaines inclus, directive preload présente (domaine non encore inscrit à la liste de préchargement).
- Content Security Policy : styles limités à l’origine du site et servis sans « unsafe-inline » ; scripts limités à l’origine du site et à www.googletagmanager.com, qui ne sert Google Analytics qu’après votre consentement — pour les scripts chargés depuis l’extérieur ; les scripts inline restent permis, voir la limite ci-dessous.
- Le site ne peut pas être affiché dans un cadre tiers : X-Frame-Options DENY et frame-ancestors 'none'.
- En-têtes durcis : X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin, Permissions-Policy refusant caméra, microphone et géolocalisation.
- Mesure d’audience uniquement après consentement explicite ; le refus laisse le site entièrement utilisable et reste réversible à tout moment.
Les contrôles d’en-tête ci-dessus sont vérifiables depuis votre navigateur, en inspectant les en-têtes de réponse du site.
Limite connue de cette politique, que nous ne présentons pas comme un renfort : les scripts en ligne restent autorisés (« unsafe-inline » sur script-src). Le rendu statique du framework insère dans chaque page des scripts en ligne qu’un en-tête commun à toutes les routes ne peut pas énumérer ; les interdire imposerait d’abandonner le rendu statique. La restriction ne vaut donc que pour l’origine des scripts chargés depuis l’extérieur.
Ce qui n’existe pas sur ce site
- Aucun compte utilisateur Inkore. Les détails de carte sont saisis chez Stripe, jamais dans un formulaire Inkore.
- Les interfaces du parcours commerce conservent les commandes et l’empreinte des codes d’accès. Les modes de test et de production sont séparés et les ventes restent fermées par défaut.
- Aucun cookie de mesure d’audience avant votre accord.
Ce qui n’est pas certifié
L’éditeur ne détient à ce jour aucune certification de sécurité (ISO 27001, SOC 2, HDS ou équivalent), et le site n’a pas fait l’objet d’un audit de sécurité externe indépendant. Nous ne l’affirmerons que lorsque ce sera vrai et vérifiable.
Les produits en préparation, dont Inkore Cue, ont leurs propres exigences de sécurité, documentées séparément. Cette page ne couvre que le site public.
Signaler une vulnérabilité
Si vous pensez avoir découvert une faille sur inkore.io, écrivez à hello@inkore.io. Nous accusons réception de chaque signalement, l’examinons dans les meilleurs délais et vous tenons informé de sa résolution. Merci de nous laisser un délai raisonnable avant toute divulgation publique. Il n’existe pas, à ce jour, de programme de récompense.