Sécurité
Ce que le lancement souple protège — et ce qui n’est pas encore audité.
Résumé technique, pas une certification. Aucun audit tiers n’est inventé.
Dernière mise à jour : septembre 2026
Données des visiteurs
Les idées, le chat, les textes de partage et les notes d’offres sont traités comme du texte brut non fiable. Ils ne deviennent jamais du HTML exécuté, jamais du Git, jamais un fichier téléversé. Le MVP n’a pas d’upload de fichiers, d’images ou de pièces jointes. Les offres personnelles restent sur l’appareil. Les idées restent aussi sur l’appareil ; une copie assainie (phrase, ville, date) part par e-mail vers opencommunity.opc@gmail.com, jamais un compte visiteur.
Assainissement
Les chaînes visitrices sont assainies : balises HTML retirées, schémas dangereux (javascript:, data:, file:) bloqués, e-mails parfois caviardés, blobs binaires neutralisés. Voir SECURITY.md dans le dépôt.
Pas d’auto-merge
Soumettre une idée, parler à l’avatar ou partager une offre n’ouvre pas de pull request et ne modifie pas le code. Revue humaine seulement (gouvernance du projet + propriétaire).
Divulgation responsable
Pour signaler une faille ou un problème : GitHub Issues sur le dépôt xsnow, ou opencommunity.opc@gmail.com.
Limites honnêtes
Il n’y a pas encore d’audit de sécurité indépendant par un tiers. Ne pas l’inventer. L’app ne custodie ni crypto ni fiat ; OPC n’est pas un processeur de paiement.
- Code source sur GitHub — maraudeurx-arch/xsnow
- Contact actuel : GitHub Issues
- E-mail de contact OPC — opencommunity.opc@gmail.com
- Politique de sécurité (SECURITY.md)

