Sécurité

Nous prenons au sérieux la sécurité de votre compte et de vos données. Voici un aperçu clair de la façon dont nous vous protégeons.

🔐

Sécurité du compte

Hachage des mots de passe

Les mots de passe ne sont jamais stockés en clair. Nous utilisons bcrypt avec un facteur de travail élevé pour hacher tous les mots de passe avant leur stockage.

JSON Web Tokens

L'authentification est gérée via des JWT signés à courte durée de vie. Les tokens sont vérifiés à chaque requête et ne peuvent pas être falsifiés.

Google OAuth

La connexion via Google utilise le flux OAuth 2.0 officiel. Nous ne voyons ni ne stockons jamais votre mot de passe Google.

Connexion avec limitation de débit

Les tentatives de connexion échouées répétées déclenchent une limitation automatique du débit et des blocages d'IP temporaires pour prévenir les attaques par force brute.

🌐

Données en transit

HTTPS partout

Tout le trafic entre votre navigateur et CahooTravel est chiffré avec TLS. Nous imposons HTTPS et rejetons les connexions HTTP non chiffrées.

En-têtes sécurisés

Nous définissons des en-têtes de sécurité stricts sur chaque réponse — notamment HSTS, X-Frame-Options, X-Content-Type-Options et CSP — pour se protéger contre les attaques web courantes.

Politique CORS

Les requêtes d'origine croisée sont limitées à nos propres domaines. Les sites tiers ne peuvent pas effectuer de requêtes authentifiées en votre nom.

🗄️

Stockage des données

Collecte minimale de données

Nous ne stockons que ce qui est nécessaire : votre adresse e-mail, votre mot de passe haché et votre historique de recherche. Nous ne stockons pas les détails de votre carte de paiement — la facturation est gérée par un prestataire conforme PCI.

Pas de vente de données

Nous ne vendons pas, ne louons pas et ne partageons pas vos données personnelles avec des tiers à des fins marketing. Un point, c'est tout.

Isolation des sessions

Chaque session proxy s'exécute dans un contexte de navigateur isolé. Les cookies, le localStorage et les données de session d'un utilisateur ne sont jamais accessibles à un autre.

🛡️

Infrastructure

Protection DDoS

Notre infrastructure inclut une limitation du débit côté serveur et une limitation au niveau IP pour absorber et atténuer le trafic de déni de service.

Hygiène des dépendances

Nous auditons régulièrement les dépendances tierces et appliquons les correctifs de sécurité rapidement. Notre stack est maintenu à jour.

Surveillance et alertes

Une surveillance automatisée surveille les patterns de trafic inhabituels, les pics d'erreurs et les anomalies d'authentification. Nous sommes alertés immédiatement si quelque chose semble anormal.

Vous avez trouvé une vulnérabilité ?

Nous encourageons la divulgation responsable. Si vous avez trouvé un problème de sécurité, veuillez nous contacter en privé avant de le rendre public. Nous enquêterons rapidement, vous tiendrons informé(e) et vous crééditerons pour la découverte si vous le souhaitez.

Signaler une vulnérabilité →

Dernière révision : avril 2026. Pour les détails sur le traitement des données, consultez notre Politique de confidentialité.