> ## Documentation Index
> Fetch the complete documentation index at: https://docs.lekalao.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Sécurité

> Isolement des équipes, expéditeurs, appels sortants, secrets : ce que fait Lekalao et ce qui reste à vous.

## Ce que Lekalao fait

| Sujet                     | Protection                                                                                                                                     |
| ------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------- |
| **Isolement des équipes** | Chaque requête, tâche et commande travaille pour une équipe. Une ressource d'une autre équipe répond `404`, dans l'interface comme dans l'API. |
| **Jetons d'API**          | Stockés hachés. Liés à l'équipe où ils ont été créés, et aux droits de leur propriétaire, vérifiés à chaque appel.                             |
| **Secrets**               | Identifiants des fournisseurs, secrets de webhooks et double authentification chiffrés avec `APP_KEY`.                                         |
| **Comptes**               | Double authentification, passkeys, limitation des tentatives de connexion.                                                                     |
| **Appels sortants**       | Flux RSS, webhooks sortants et vérification des liens refusent les adresses internes. Voir ci-dessous.                                         |
| **Pages publiques**       | Désabonnement en un clic sans CSRF (RFC 8058) mais jamais sur un `GET`, pour que les antivirus qui suivent les liens ne désabonnent personne.  |
| **Formulaires**           | Piège à robots, 10 inscriptions par minute par adresse IP, domaines autorisés par liste.                                                       |
| **Horizon**               | Réservé aux administrateurs de la plateforme : les files contiennent les données de toutes les équipes.                                        |

## Qui peut écrire au nom de qui

Par défaut, une équipe peut envoyer avec n'importe quelle adresse d'expédition. C'est pratique pour une organisation seule, et dangereux dès que l'installation accueille plusieurs clients : l'un pourrait écrire au nom d'un autre, ou d'une banque, depuis vos fournisseurs et votre réputation.

```dotenv .env theme={null}
LEKALAO_REQUIRE_VERIFIED_DOMAIN=true
```

L'adresse d'expédition d'une campagne, d'un e-mail d'automatisation, d'un e-mail transactionnel ou d'un message du relais SMTP doit alors être sur un domaine que **l'équipe** a ajouté **et vérifié** dans **Paramètres → Délivrabilité**. Sinon, l'envoi est refusé avec un message qui dit pourquoi.

<Warning>
  Activez-le avant d'ouvrir les inscriptions ([Mode service en
  ligne](/fr/self-hosting/cloud-mode)).
</Warning>

## Appels sortants

Lekalao va chercher des adresses fournies par les équipes : flux RSS, webhooks sortants, action « Appeler un webhook » des automatisations, vérification des liens. Chaque adresse est résolue avant l'appel, et refusée si elle pointe vers :

* le serveur lui-même (`localhost`, `127.0.0.0/8`, `::1`) ;
* un réseau privé (`10.0.0.0/8`, `172.16.0.0/12`, `192.168.0.0/16`, adresses locales IPv6) ;
* une adresse de métadonnées de cloud (`169.254.169.254`).

Les redirections sont suivies une par une, avec la même règle. Les webhooks sortants ne suivent aucune redirection.

## Ce qui reste à vous

* **HTTPS partout**, avec redirection du HTTP. Les liens de désabonnement et de préférences portent l'identifiant de l'abonné.
* **`APP_DEBUG=false`** en production.
* **Pare-feu** : seuls 80 et 443 ouverts ; PostgreSQL et Redis sur `127.0.0.1` ou un réseau privé ; le relais SMTP jamais exposé sans TLS.
* **Mises à jour** de l'OS, de PHP et de Lekalao.
* **Sauvegardes** chiffrées, et `APP_KEY` rangée à part.
* **Proxy** : derrière un répartiteur de charge ou Cloudflare, configurez les proxys de confiance de Laravel pour que les limites par adresse IP voient la vraie adresse.
* **Comptes** : imposez la double authentification aux administrateurs de la plateforme.

## Signaler une faille

Écrivez à l'adresse de sécurité de votre fournisseur de Lekalao, sans publier le détail avant correction.
