Security

Les limites de sécurité doivent être explicites

TutuSoo sépare la recherche publique des données personnelles : la recherche anonyme ne nécessite aucun compte, la connexion ne sert qu’aux collections et à l’historique. Le crawl respecte robots.txt et applique des limites d’adresse sortante et de taille de réponse.

Recherche et liens externes

Les résultats peuvent provenir de l’index local ou d’un repli web étiqueté. Le client n’ouvre que des adresses HTTP ou HTTPS, donc des résultats malformés ne peuvent pas devenir des liens exécutables.

  • Les pages de résultats ne sont pas indexées.
  • Requêtes, pagination et réponses ont des limites de ressources.
  • Les erreurs réseau préservent le contexte et proposent un vrai réessai.

Limites du robot

Les cibles sont vérifiées avant les requêtes. Les adresses loopback, privées, link-local et de métadonnées cloud sont rejetées, et les redirections sont revalidées.

  • robots.txt et Crawl-delay sont respectés par défaut.
  • Le HTML est diffusé avec une limite de taille de réponse.
  • Les états de crawl, d’indexation et de récupération restent traçables.

Comptes et données personnelles

Les utilisateurs anonymes ne sont pas obligés de créer un compte. Tutu ID fournit la connexion ; collections et historique peuvent être supprimés un par un ou vidés.

  • Les points d’accès admin et utilisateur ordinaire utilisent des vérifications d’autorisation distinctes.
  • Les sessions expirées sont effacées localement avec un message explicite.
  • Les clés API ne doivent jamais figurer dans les paramètres de requête d’URL.