Politique de sécurité
Comment nous protégeons notre infrastructure et comment vous pouvez signaler des problèmes de sécurité de manière responsable.
Engagement en matière de sécurité
PhishDestroy prend la sécurité très au sérieux. Nous protégeons notre infrastructure à l'aide de mesures conformes aux normes du secteur et encourageons les chercheurs en sécurité à nous signaler de manière responsable toute faille détectée.
Sécurité des infrastructures
Nous mettons en œuvre plusieurs niveaux de sécurité afin de protéger nos systèmes et les données que nous traitons :
- Chiffrement de la transmission : toutes les connexions utilisent le protocole TLS 1.2+ (HTTPS partout). Le protocole HSTS est imposé avec une durée de validité maximale d'un an, y compris pour les sous-domaines.
- CDN & Protection contre les attaques de type « DDoS » : nous utilisons Cloudflare comme couche de protection contre les attaques de type « CDN » et « DDoS ». Cloudflare offre une protection contre les attaques de type « WAF » (Web Application Firewall), une limitation de débit et une gestion des bots.
- Contrôles d'accès : l'accès administratif est limité en fonction des rôles, protégé par une authentification multifactorielle et fait l'objet d'un enregistrement à des fins d'audit.
- Content Security Policy : les en-têtes « CSP » limitent les sources d'exécution des scripts, ce qui permet de limiter les attaques de type « XSS » et les attaques par injection.
- Les en-têtes de sécurité suivants : X-Content-Type-Options, X-Frame-Options, Referrer-Policy et Permissions-Policy sont définis dans toutes les réponses.
- Audits réguliers : nous procédons à des audits de sécurité périodiques de notre base de code, de nos dépendances et de la configuration de notre infrastructure.
- Nettoyage des données d'entrée : tous les rapports de menaces sont considérés comme non fiables. Nous utilisons un environnement de sandboxing rigoureux et un processus de nettoyage en plusieurs étapes pour traiter les indicateurs malveillants.
Divulgation responsable
Si vous découvrez une faille de sécurité dans nos systèmes, veuillez la signaler de manière responsable. Pour plus de détails, consultez notre politique de divulgation responsable.
Signaler une vulnérabilité
Pour signaler un problème de sécurité, envoyez-nous un e-mail à l'adresse abuse@phishdestroy.io. Veuillez indiquer :
- Une description détaillée de la vulnérabilité et de son impact potentiel.
- Étapes permettant de reproduire le problème, y compris les URL, les données de test ou le code de démonstration.
- Votre moyen de contact préféré pour le suivi.
Pour une communication cryptée, utilisez notre clé « PGP » disponible à l'adresse /.well-known/pgp-key.txt. Informations lisibles par machine disponibles à l'adresse /.well-known/security.txt.
Nos engagements envers les chercheurs
Lorsque vous signalez un problème de sécurité en toute bonne foi, nous nous engageons à :
- Nous accusons réception dans un délai de 48 heures.
- Nous examinons le problème dans les plus brefs délais et vous tenons informés.
- Nous n'engageons aucune poursuite judiciaire à l'encontre des chercheurs agissant de bonne foi. Cette disposition ne s'applique toutefois pas aux juridictions soumises à des sanctions ni aux opérations offensives.
- Nous vous citerons publiquement si vous le souhaitez (ou préserverons votre anonymat).
- Nous travaillons avec vous pour établir un calendrier coordonné de publication des informations.
Champ d'application
La présente politique de sécurité s'applique à :
- Le site web phishdestroy.io et tous ses sous-domaines.
- L'Destroy API, sur api.destroy.tools.
- L'outil « Domain Analyzer » disponible à l'adresse analyze.destroy.tools.
- Notre bot « Telegram » (@PhishDestroy_bot).
- Nos systèmes de traitement et de stockage des données.
Hors du champ d'application : les attaques d'ingénierie sociale visant les opérateurs, la sécurité physique, les tests de déni de service et les problèmes liés aux services tiers (GitHub, Telegram, Cloudflare).
Réponse aux incidents
- Identification : détecter et classer l'incident.
- Confinement : isoler les systèmes affectés afin d'éviter toute aggravation des dégâts.
- Éradication : éliminez la menace et corrigez la faille de sécurité.
- Récupération : rétablir les services et vérifier leur intégrité.
- Analyse a posteriori : consigner les enseignements tirés et renforcer les mesures de protection.
Contact
- E-mail : abuse@phishdestroy.io
- PGP clé : /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt