PHISHCASE / Sécurité

Sécurité de PhishCase

Cette page décrit les contrôles techniques de la release candidate. Elle ne constitue ni une certification ni une garantie d’absence de vulnérabilité.

Analyse locale par défaut

L’importation EML/MSG utilise le parseur local et SpamAssassin local. Les messages, pièces jointes et ressources HTML ne sont pas ouverts sur Internet automatiquement. Offline bloque les enrichissements externes facultatifs ; un pare-feu apporte une frontière réseau indépendante.

Rechercher et soumettre sont deux actions

Une recherche communique un hash ou un indicateur au provider. Une soumission transfère le fichier sélectionné ou demande un scan d’URL ; elle exige une permission séparée et une action explicite. Une recherche sans résultat ne déclenche aucun envoi automatique. Les URLs peuvent contenir des données confidentielles dans leurs paramètres.

Clés et fournisseurs

Community reçoit les clés BYOK via les secrets serveur. Cloud chiffre les clés de chaque organisation avec une clé applicative distincte de la base. Les réponses de configuration ne restituent jamais la clé. VirusTotal utilise son API standard, sans promesse Private Scanning. urlscan demande private par défaut et ne bascule pas automatiquement en public. La licence et le traitement du provider doivent être vérifiés par l’administrateur.

Preuves et stockage

Les originaux sont conservés avec provenance et SHA-256, sous des noms opaques. Les téléchargements exigent une authentification et sont servis en pièces jointes avec no-store et nosniff. Les sauvegardes sont chiffrées et authentifiées ; leur clé doit rester séparée. Les preuves sur disque ne sont pas chiffrées individuellement par l’application : le chiffrement du disque et la protection de l’hôte relèvent de l’exploitation.

Comptes et isolation

MFA TOTP, codes de récupération à usage unique, sessions révocables et rôles sont disponibles. Community partage les données entre membres actifs d’une même équipe. Cloud choisit schéma et chemin de preuves depuis l’identité authentifiée ; l’isolation est applicative, avec un rôle PostgreSQL partagé. Les administrateurs système/Docker restent des opérateurs de confiance.

Limites connues

Le parseur est borné en taille, CPU, mémoire et durée, sans être une sandbox de détonation. Les pièces jointes ne sont jamais exécutées. Un résultat automatique neutre ou absent ne prouve pas qu’un email est sûr. SSO, connecteurs premium et MSSP restent prévus. Les tests de transport provider et Stripe sont simulés tant qu’aucun compte de validation n’est configuré.

Signaler une vulnérabilité

Utilisez le signalement privé GitHub lorsqu’il est disponible. À défaut, demandez un canal privé au mainteneur via son profil sans publier l’échantillon, les secrets ni les détails exploitables. Le contact sécurité dédié et la politique de versions supportées restent à confirmer avant une version stable.

Signalement privé GitHub ↗

Nous contacter ↗