Mise à jour : 29 septembre 2026
Sécurité
Un service qui note la cybersécurité des autres doit montrer la sienne. Voici comment Weriff est construit, ce que ses scans font et ne font pas, et comment nous joindre.
Vos données
- Chiffrement en transit partout (HTTPS obligatoire, HSTS).
- Base de données hébergée dans l'Union européenne, avec cloisonnement par organisation au niveau de chaque ligne : un membre ne voit que les données de ses organisations.
- Pièces justificatives stockées dans un espace privé ; chaque ouverture passe par un lien signé valable cinq minutes.
- Aucun accès d'un assureur sans consentement explicite de l'assuré, pour une durée choisie et révocable à tout moment.
Un registre qui ne se réécrit pas
Chaque scan, score, pièce justificative, autorisation et attestation est inscrit dans un registre chaîné par empreintes SHA-256. Chaque entrée contient l'empreinte de la précédente : modifier une entrée passée casse la chaîne, et la vérification le montre.
Toute attestation se vérifie publiquement avec son code, et l'empreinte du PDF d'origine permet de détecter un document modifié, même d'un seul octet.
Ce que fait le scan passif
- Des requêtes DNS publiques (SPF, DMARC, DKIM, DNSSEC, CAA).
- La consultation des journaux publics de transparence des certificats, qui révèlent aussi les sous-domaines publiés.
- La recherche du nom de domaine dans la base de fuites Have I Been Pwned, lorsqu'elle est activée.
- Des requêtes GET sur la page d'accueil publique du domaine, pour lire le certificat et les en-têtes.
- Aucun scan de ports, aucun formulaire soumis, aucune tentative d'accès.
Ce que fait le scan actif, et à quelles conditions
Le scan actif n'est lancé qu'après une autorisation signée par un propriétaire de l'organisation, qui fixe le périmètre et la durée, déclare l'accord de l'hébergeur, et est scellée au registre. La preuve de possession du domaine est revérifiée dans le DNS à chaque exécution.
- Sept contrôles non destructifs : fichiers secrets exposés, panneaux d'administration ouverts, cookies non protégés, ports critiques, TLS obsolète, sous-domaines à risque de prise de contrôle, e-mail avancé.
- Aucune exploitation, aucune modification, aucun contournement d'authentification. Requêtes bornées et tracées.
La posture de weriff.com
Nos pages envoient les protections que nous vérifions chez nos clients : HSTS, politique de sécurité du contenu interdisant l'intégration en iframe, X-Frame-Options, nosniff et Referrer-Policy. Un test automatique vérifie que ces en-têtes passent nos propres contrôles.
Signaler une vulnérabilité
Vous avez trouvé une faille ? Écrivez-nous à l'adresse ci-dessous, avec les étapes pour la reproduire. Nous accusons réception, vous tenons informé de la correction et ne poursuivons pas une recherche menée de bonne foi, sans atteinte aux données d'autrui ni interruption du service.
Nos coordonnées de sécurité sont aussi publiées au format standard dans /.well-known/security.txt.
Signaler une vulnérabilité
securite@weriff.com