Sécurité
Ce que nous protégeons
- Identifiants de compte avec hachages de mot de passe scrypt.
- Jetons de session hachés au repos et envoyés au navigateur en cookies httpOnly.
- My Spools privé avec contrôles de propriété côté serveur.
- Projections QR publiques sans notes, lieux ni identifiants de compte.
- Données de carte gérées par Stripe — non stockées sur les serveurs OpenFilament.
Responsible disclosure
Signale les vulnérabilités en privé au contact sécurité configuré. Ne divulgue pas publiquement secrets, exploits contre des utilisateurs réels ou accès de production. Laisse un délai raisonnable de correction avant discussion publique.