Cadre de confiance et de sécurité
Ce cadre définit les contrôles opérationnels utilisés pour protéger les utilisateurs, les créateurs et les partenaires commerciaux, et pour réduire le risque juridique et de réputation sur l'ensemble de la plateforme.
Modèle de gouvernance
- Les contrôles de risque sont mis en œuvre au niveau de l'application, du compte et du contenu.
- Les mesures d'application reposent sur les violations de politique, leur gravité et leur récurrence.
- Les équipes de support et de modération opèrent selon des voies d'escalade documentées.
Sécurité du compte et des sessions
- Les sessions en production utilisent des cookies sécurisés, HTTP-only, avec des contrôles same-site.
- Les routes sensibles sont protégées par un middleware d'authentification et une politique d'accès basée sur les rôles.
- Des en-têtes de sécurité au niveau applicatif sont appliqués, incluant HSTS et des directives anti-sniffing.
Intégrité du contenu et signalement des abus
- Les utilisateurs peuvent signaler du contenu abusif ou non conforme via les canaux officiels de support.
- Les opérateurs de modération peuvent retirer, restreindre ou déclasser du contenu lorsqu'une violation de politique est identifiée.
- Des violations répétées ou graves peuvent entraîner des restrictions temporaires ou permanentes du compte.
Contrôles opérationnels
| Domaine de contrôle | Mise en œuvre | Objectif |
|---|---|---|
| Sécurité du transport | HTTPS + HSTS | Empêcher le déclassement et le transport de session non sécurisé |
| Sécurité des cookies | Secure, HttpOnly, SameSite | Réduire le vol de session et l'exposition au CSRF |
| En-têtes applicatifs | CSP, X-Frame-Options, Referrer-Policy | Atténuer l'injection côté navigateur et le clickjacking |
| Politique d'accès | Middleware de rôles et gardes de route | Limiter les actions privilégiées aux opérateurs autorisés |
Principes d'application
- Les mesures sont proportionnées à l'impact et alignées sur les Conditions générales et documents de politique publiés.
- Lorsque possible, les décisions s'appuient sur des journaux d'événements, des horodatages et des preuves contextuelles.
- Les demandes d'appel et de révision peuvent être soumises via le Centre de support.
Classification des incidents
| Gravité | Exemples | Fenêtre de réponse par défaut |
|---|---|---|
| Critique | Compromission de compte, exploitation de faille de sécurité, exposition de contenu illégal | Triage immédiat |
| Élevée | Campagnes de harcèlement, contournement répété des politiques, indicateurs de fraude | Même journée ouvrée |
| Standard | Violations de contenu isolées, abus de métadonnées, erreurs de classification | Selon la file d'attente |
Contact pour incidents
Pour les incidents de sécurité ou une escalade urgente d'abus, utilisez le Centre de support et incluez horodatages, URL, identifiants de compte et références de transaction pertinentes lorsque disponibles.