Skip to main content

Release notes

Every RackList release

A complete history of platform changes: new features, improvements, fixes and security updates. One entry per published release, Keep a Changelog format.

Last updated

[1.0.0] - 2026-06-05

Première sortie publique versionnée de RackList. Cette release marque le passage d'un cycle « always-on alpha » à des releases tracées, taguées et annoncées. Le contenu ci-dessous présente l'intégralité des capacités disponibles au jour de la 1.0, avec une attention particulière portée à la sécurité des données et aux engagements de conformité.

Bienvenue sur RackList

RackList est une plateforme indépendante de référencement et d'avis sur les hébergeurs internet. Le but : aider à choisir un hébergeur en s'appuyant sur des données vérifiées, des avis modérés, et des comparaisons côte-à-côte. La 1.0 couvre l'ensemble du parcours, du visiteur de passage à l'hébergeur professionnel qui revendique sa fiche, opère son catalogue et expose des intégrations.

Trouver l'hébergeur qui vous correspond

  • Annuaire complet avec recherche full-text, autocomplĂ©tion, et filtres par catĂ©gorie, pays, badges, datacenter, fiches non revendiquĂ©es, prĂ©sence sur le rĂ©seau de sondes. Tri par score, nombre d'avis, moyenne, rĂ©activitĂ© support, anciennetĂ© ou ordre alphabĂ©tique. Compteurs par facette affichĂ©s en temps rĂ©el.
  • Comparateur cĂ´te-Ă -cĂ´te jusqu'Ă  4 hĂ©bergeurs en parallèle. Deux vues complĂ©mentaires : comparaison des fiches (score, badges, mĂ©triques rĂ©seau) et comparaison des offres (catalogue produits avec TCO sur 1, 2 et 3 ans).
  • Wizard de recommandation guidĂ©e en trois Ă©tapes : choix de la catĂ©gorie (VPS, Jeux, DĂ©diĂ©, Web, Tunnel), budget calĂ© sur les prix rĂ©els du catalogue, hiĂ©rarchisation des prioritĂ©s (performance, support, prix). Sortie : recommandations classĂ©es avec alternatives.
  • MarchĂ© des offres avec filtres granulaires : prix, spĂ©cifications matĂ©rielles, pays, certifications, score minimum, avis minimum, type de contrat. Analyse visuelle de corrĂ©lation prix-qualitĂ©.
  • Pages thĂ©matiques par technologie (« Meilleur hĂ©bergement pour MySQL », « pour WordPress », « pour Node.js »…) : listing des hĂ©bergeurs les mieux notĂ©s sur la stack, offres recommandĂ©es associĂ©es.
  • Rankings Ă©ditoriaux paramĂ©trĂ©s en back-office : tops thĂ©matiques composables sur n'importe quel critère, pour valoriser des angles de comparaison spĂ©cifiques.
  • Marque-pages pour sauvegarder hĂ©bergeurs et offres consultĂ©s.

Fiche hébergeur en quatre onglets

  • Profil : description, support, status page, stack technique, logo et identitĂ© visuelle.
  • Offres : catalogue paginĂ© du produit, filtre par catĂ©gorie, recherche interne. Les fiches non revendiquĂ©es sont limitĂ©es Ă  6 produits pour inciter Ă  la revendication.
  • CommunautĂ© : avis, questions et rĂ©ponses, vote utile, signalement, rĂ©ponse hĂ©bergeur.
  • Confiance : datacenters (pays, ville, primaire ou secondaire), certifications avec dates, infos rĂ©seau (ASN, prĂ©fixes IPv4 et IPv6, downstreams).

Comprendre la qualité d'un hébergeur

  • Système de score RackList documentĂ© publiquement. Cinq axes notĂ©s sur 20 : anciennetĂ©, avis utilisateurs, conformitĂ©, rĂ©activitĂ© support, valeur perçue. Bonus et malus explicitĂ©s sur la page dĂ©diĂ©e et visibles dans chaque fiche.
  • Historique de score consultable par les propriĂ©taires de fiche, sous forme de graphique.
  • Badges hĂ©bergeur vĂ©rifiĂ©s par l'Ă©quipe modĂ©ration.

Donner et lire des avis

  • DĂ©pĂ´t d'avis utilisateurs avec notation multi-critères, anti-spam, modĂ©ration humaine systĂ©matique avant publication.
  • RĂ©ponse hĂ©bergeur : les hĂ©bergeurs ayant revendiquĂ© leur fiche peuvent rĂ©pondre publiquement.
  • Édition d'un avis approuvĂ© par son auteur, avec retour automatique en file de modĂ©ration.
  • Signalement d'un avis problĂ©matique avec justification Ă©crite. PrioritĂ© accordĂ©e aux signalements Ă©mis par les ambassadeurs.
  • Vote utile sur les avis, toggle rĂ©versible.
  • Preuve d'achat : possibilitĂ© de joindre une facture Ă  un avis pour valoriser la fiabilitĂ©. VĂ©rification staff.
  • Topics : catĂ©gorisation thĂ©matique des avis (performance, support, fiabilité…).
  • TĂ©moignages de migration : « j'ai migrĂ© de l'hĂ©bergeur A vers l'hĂ©bergeur B », verdict, note, audit staff.
  • Questions et rĂ©ponses publiques sous chaque fiche, votes utile ou non utile sur les rĂ©ponses.

Veiller et anticiper

  • Alertes prix : configurer un seuil sur une offre, recevoir une notification dès que le prix baisse.
  • Historique de score d'un hĂ©bergeur surveillĂ©, graphique d'Ă©volution.
  • Calendrier d'Ă©vĂ©nements publiĂ© par les hĂ©bergeurs : maintenance planifiĂ©e, opĂ©rations promotionnelles, lancements produits.
  • Alertes d'anomalie dĂ©tectĂ©es par le rĂ©seau de sondes (dĂ©gradation rĂ©seau, latence anormale).
  • Watchlists B2B (Insights) rĂ©servĂ©es aux abonnĂ©s Pro et Enterprise : suivre une liste d'hĂ©bergeurs, matrice d'indicateurs cĂ´te-Ă -cĂ´te, export CSV.
  • Tableau OSINT pour les propriĂ©taires de fiche : gestion des consentements, alertes d'incidents dĂ©tectĂ©s sur leur pĂ©rimètre.

Compte, contrôle et vie privée

  • Inscription par email et mot de passe (12 caractères minimum).
  • Connexion fĂ©dĂ©rĂ©e via Google, Discord et GitHub (ClientXCMS prochainement), avec page intermĂ©diaire de confirmation des donnĂ©es capturĂ©es (consentement RGPD art. 13 dĂ©montrable).
  • Magic links : connexion sans mot de passe via lien email Ă  usage unique.
  • RĂ©initialisation mot de passe sĂ©curisĂ©e, protĂ©gĂ©e contre l'Ă©numĂ©ration d'adresses.
  • Authentification Ă  deux facteurs (2FA) : TOTP compatible Google Authenticator, Authy, 1Password, Bitwarden. Codes de secours Ă  usage unique.
  • Liaison et dĂ©liaison OAuth depuis le compte, avec garantie qu'au moins une mĂ©thode d'authentification reste active.
  • VĂ©rification email Ă  token unique, anti-Ă©numĂ©ration, anti-spam.
  • Édition profil (rectification RGPD art. 16) : email, pseudonyme, prĂ©nom, nom, locale d'interface, opt-in Gravatar.
  • Avatar identicon dĂ©terministe gĂ©nĂ©rĂ© depuis l'email, aucun stockage.
  • Suppression de compte en cinq politiques explicites : dĂ©sactivation rĂ©versible, masquage de profil rĂ©versible, anonymisation diffĂ©rĂ©e 30 j, effacement privĂ© 30 j, effacement complet 30 j. Annulation possible pendant la fenĂŞtre de 30 jours.
  • Export RGPD : archive complète de vos donnĂ©es, chiffrĂ©e, lien signĂ© valide 24 h, re-authentification obligatoire, notification email out-of-band Ă  chaque tĂ©lĂ©chargement.
  • Consentement cookies granulaire (essentiels, analytics, marketing), opt-out 1-clic.
  • DĂ©sinscription newsletter en un clic (compatible avec les boutons natifs Gmail, Outlook, etc.), gestion par catĂ©gorie depuis le compte.
  • PrĂ©fĂ©rences de notifications par canal (in-app et email), seuils de variation de score, nouveaux hĂ©bergeurs, messages directs, alertes prix, alertes uptime, alertes OSINT.
  • Messagerie directe entre utilisateurs (DM), gestion des conversations privĂ©es.
  • Onboarding hĂ©bergeur : flux guidĂ© pour les nouveaux comptes hĂ©bergeur.

Pour les hébergeurs

  • Revendication de fiche par vĂ©rification email ou enregistrement DNS TXT. Notifications email Ă  chaque transition.
  • Tableau de bord propriĂ©taire avec analytics quotidiens (impressions, clics widgets), KPIs, vue d'incidents 48h.
  • RĂ©ponse aux avis publique, gestion du catalogue produit, importation CSV en masse, auto-remplissage des spĂ©cifications depuis le catalogue public.
  • Sous-utilisateurs (Ă©quipes) : inviter des collègues sur la fiche avec rĂ´les fins (Editor, Viewer, Admin) et permissions granulaires.
  • Messages hĂ©bergeur : recevoir et rĂ©pondre aux messages des visiteurs depuis l'espace propriĂ©taire.
  • Recommandations de partenaires : rĂ©fĂ©rencer ses intĂ©grateurs et partenaires depuis sa fiche.
  • API publique REST documentĂ©e, deux plans Free et Pro avec quotas adaptĂ©s. RĂ©ponses enrichies des indicateurs nĂ©cessaires aux intĂ©grations (limites courantes, conditions de cache).
  • Synchronisation produits (prochainement) depuis WHMCS, Blesta, HostBill.
  • Widgets embeddables : badges SVG personnalisables (score, uptime, nombre d'avis), thèmes clair ou sombre, plusieurs tailles, signature de provenance, cache intelligent.
  • IntĂ©gration oEmbed pour WordPress, Ghost, Notion, Slack, Discord.
  • ClĂ©s widget multiples, quotas et allow-list d'origines configurables, journal d'audit complet.
  • Webhooks signĂ©s sur Ă©vĂ©nements typĂ©s, dĂ©sactivation automatique en cas d'Ă©checs rĂ©pĂ©tĂ©s.
  • Modules tĂ©lĂ©chargeables (intĂ©gration WHMCS et autres) depuis la page dĂ©diĂ©e.
  • Calendrier de publication : annoncer maintenance, promotions, lancements.
  • Post-mortems : documenter publiquement les incidents passĂ©s (timeline, actions correctives, status).
  • VĂ©rifications techniques par la communautĂ© (specs dĂ©clarĂ©es vs constatĂ©es).
  • Programme Host Referral : rĂ©fĂ©rencer un autre hĂ©bergeur en tant qu'apporteur d'affaires.

Communauté et écosystème

  • Ambassadeurs : candidature avec charte v1.0, workflow d'approbation, tableau de bord avec lien de parrainage public, suivi des attributions.
  • Partnerships : workflow d'application pour les partenariats institutionnels.
  • VĂ©rificateurs communautaires : utilisateurs habilitĂ©s Ă  valider ou contester les vĂ©rifications techniques de fiches.
  • Migration testimonials : rĂ©cits structurĂ©s de migration d'un hĂ©bergeur vers un autre, modĂ©rĂ©s.
  • Blog multi-locale (FR et EN indĂ©pendants) avec table des matières automatique, articles liĂ©s, catĂ©gories, tags, feed Atom.
  • Newsletter avec catĂ©gories opt-in granulaires, double opt-in, consentement RGPD horodatĂ©.
  • SEO outillĂ© : sitemap, robots.txt, IndexNow, opt-in explicite des crawlers IA.
  • Home page : top hĂ´tes Ă©ditorial mis en avant, feed des derniers avis publiĂ©s.

Plateforme, modération et confiance

  • Signalement DSA (Digital Services Act, article 16) ouvert Ă  tous, anonyme ou identifiĂ©, avec token privĂ© de suivi et catĂ©gorisation (propriĂ©tĂ© intellectuelle, sĂ©curitĂ© enfance, fraude, terrorisme, etc.).
  • Rapports d'incidents par les utilisateurs : downtime, breach, dĂ©gradation de service, incident sĂ©curitĂ©.
  • VĂ©rification multi-niveaux cĂ´tĂ© staff : identitĂ© lĂ©gale (SIREN/SIRET), donnĂ©es rĂ©seau dĂ©clarĂ©es, preuves d'achat, claim DNS.
  • ModĂ©ration outillĂ©e : file de modĂ©ration des avis avec filtres et statistiques d'auteur, file de signalements, queue de fraud alerts, rappels de vĂ©rification email.
  • Anti-fraude : dĂ©tection automatique par cross-rĂ©fĂ©rence, confirmation ou dismiss par modĂ©rateur.
  • Outils admin complets : gestion utilisateurs, gestion contenu, API consumers, billing sync, notices DSA, registre d'incidents, audit log structurĂ©.
  • Mises Ă  jour temps rĂ©el : scores, modĂ©ration, notifications sans rechargement de page.
  • RĂ©seau de sondes : programme volontaire d'hĂ©bergeurs hĂ©bergeant des agents de mesure, dĂ©tection automatique d'anomalies.
  • Renseignement rĂ©seau : DNS, RDAP, inspection des certificats SSL, listes noires IP, vĂ©rifications DKIM.
  • Pages lĂ©gales complètes versionnĂ©es : Privacy Policy, Cookies, Mentions LĂ©gales, CGU, CGV, DPA, Transparence IA, Politique de modĂ©ration, Charte Ambassadeur v1.0.

Sécurité des données et conformité

RackList est conçue autour de quatre principes : minimiser ce qu'on collecte, chiffrer ce qu'on conserve, tracer ce qu'on opère, respecter les droits à la source. Cette section décrit les engagements concrets au jour de la 1.0.

Chiffrement des données personnelles

  • Les informations d'identification (email, pseudonyme, prĂ©nom, nom) ainsi que les facteurs forts (secret 2FA) sont chiffrĂ©es au repos avec un algorithme authentifiĂ© de niveau industrie standard (libsodium AEAD). Les donnĂ©es restent inutilisables sans la clĂ©.
  • Les recherches indispensables (connexion par email, contrĂ´le d'unicitĂ© du pseudonyme) passent par un système d'index aveugles : la base est interrogĂ©e par empreinte cryptographique, jamais sur la donnĂ©e en clair.
  • Cadre lĂ©gal adressĂ© : RGPD art. 32 (sĂ©curitĂ© du traitement).

Authentification

  • Mots de passe protĂ©gĂ©s par Argon2id avec un paramĂ©trage conforme aux recommandations ANSSI.
  • 12 caractères minimum, sans règles de composition arbitraires (suit la doctrine NIST 800-63B sur les bonnes pratiques mot de passe).
  • Connexion fĂ©dĂ©rĂ©e OAuth avec page de confirmation intermĂ©diaire : aucune crĂ©ation de compte silencieuse, donnĂ©es capturĂ©es affichĂ©es avant validation.
  • ClĂ©s API publique : secret hachĂ© en base, jamais visible après crĂ©ation, jamais en clair dans les journaux.
  • Limitation des tentatives en amont de la vĂ©rification cryptographique pour empĂŞcher la saturation des ressources et le brute-force par collision de prĂ©fixe.
  • Comptes supprimĂ©s, bannis ou dĂ©sactivĂ©s rejetĂ©s au prĂ©-auth avec un message gĂ©nĂ©rique (prĂ©vention de l'Ă©numĂ©ration de comptes).

Deux facteurs (2FA)

  • TOTP compatible avec les applications standard du marchĂ© (Google Authenticator, Authy, 1Password, Bitwarden).
  • Codes de secours Ă  haute entropie, stockĂ©s hachĂ©s, affichĂ©s une seule fois Ă  l'activation et consommables une seule fois.
  • DĂ©sactivation 2FA : exige le mot de passe ET le code TOTP. Pour les comptes OAuth-only, le code TOTP seul suffit. Messages d'erreur volontairement gĂ©nĂ©riques pour ne pas indiquer quel facteur a Ă©chouĂ©.
  • État de session entre l'Ă©tape mot de passe et l'Ă©tape TOTP scellĂ© cryptographiquement : aucune manipulation de session possible entre les deux Ă©tapes.

Sessions et actions sensibles

  • Cookie de session non persistant, marquĂ© sĂ©curisĂ© et inaccessible au JavaScript, transmission restreinte aux requĂŞtes de l'origine.
  • Idle timeout 30 minutes, plafond absolu plus court pour les administrateurs.
  • L'identifiant de session est rĂ©gĂ©nĂ©rĂ© après chaque opĂ©ration sensible : authentification 2FA, dĂ©sactivation 2FA, changement de mot de passe, dĂ©liaison OAuth. Effet concret : un cookie capturĂ© avant l'opĂ©ration sensible ne donne plus accès au compte affaibli.
  • Toute action critique (dĂ©sactivation 2FA, suppression de compte, dĂ©liaison OAuth, changement d'email) dĂ©clenche : re-authentification complète, audit forensique, notification email out-of-band au propriĂ©taire lĂ©gitime.

Anti-brute-force et anti-saturation

  • Limiteurs configurables couvrant l'inscription, la connexion, les vĂ©rifications 2FA, la rĂ©initialisation mot de passe, la vĂ©rification email, les formulaires publics et le dĂ©pĂ´t d'avis.
  • Plusieurs couches indĂ©pendantes (edge, reverse proxy, application) protègent contre les volumes anormaux et le DDoS.
  • Seuils ajustables Ă  chaud sans dĂ©ploiement.

Audit forensique

  • Canal d'audit dĂ©diĂ©, format structurĂ©, longue rĂ©tention conforme aux recommandations ANSSI.
  • Trace de chaque tentative d'authentification (succès et Ă©chec) : IP, gĂ©olocalisation, opĂ©rateur, classification rĂ©seau, score de risque, drapeaux d'anomalies. Visible des administrateurs uniquement.
  • Trace de chaque mutation administrative (bannissement, anonymisation, changement de rĂ´le, approbation, rĂ©solution d'alerte fraude).
  • IP anonymisĂ©es dans les journaux applicatifs conformĂ©ment Ă  la doctrine CNIL.
  • Aucun mot de passe, aucun secret API, aucune donnĂ©e personnelle en clair dans les journaux.

Droits utilisateurs (RGPD)

  • Suppression de compte en cinq politiques explicites : dĂ©sactivation et masquage rĂ©versibles immĂ©diats, anonymisation, effacement privĂ©, effacement complet (les trois irrĂ©versibles, dĂ©lai de grâce de 30 jours). Annulation possible Ă  tout moment pendant la fenĂŞtre.
  • Protections lĂ©gales pendant le dĂ©lai : en cas de rĂ©quisition judiciaire (RGPD art. 17.3) ou d'investigation RGPD en cours (art. 18), la purge est suspendue et l'utilisateur reste protĂ©gĂ©.
  • Blacklist post-suppression : empĂŞche la crĂ©ation immĂ©diate d'un compte sur une adresse anonymisĂ©e, sans jamais stocker l'email d'origine en clair.
  • Export des donnĂ©es (RGPD art. 15 et art. 20) : archive complète chiffrĂ©e par clĂ© Ă©phĂ©mère unique, lien signĂ© valable 24 h, re-authentification obligatoire, notification email Ă  chaque tĂ©lĂ©chargement.
  • Rectification (art. 16) : Ă©dition profil avec audit horodatĂ© du changement.
  • Opposition (art. 21) : prĂ©fĂ©rences notifications granulaires, dĂ©sinscription newsletter en un clic.

Conformité DSA et signalements

  • Notice et action (DSA art. 16) : signalement de contenu prĂ©sumĂ© illĂ©gal ouvert Ă  tous, anonyme ou identifiĂ©. Token de suivi opaque pour consulter le statut sans login. CatĂ©gorisation explicite couvrant propriĂ©tĂ© intellectuelle, sĂ©curitĂ© enfance, fraude, terrorisme, harcèlement, etc.
  • Registre des violations de donnĂ©es (RGPD art. 33.5) : documentation interne des incidents, dates de notification aux autoritĂ©s et personnes affectĂ©es, sĂ©vĂ©ritĂ©, scope, cause, mitigations.
  • Page « Politique de modĂ©ration de contenu » publique et versionnĂ©e.

Cookies et consentement

  • Consentement granulaire en trois catĂ©gories (essentiels, analytics, marketing), versionnĂ©, durĂ©e de conservation conforme Ă  la doctrine CNIL.
  • Retrait de consentement aussi simple que l'opt-in : un clic.
  • Analytics privacy-friendly, sans cookies tiers, chargĂ©s uniquement après opt-in explicite.

Sécurité du périmètre web

  • Politique de sĂ©curitĂ© de contenu (CSP) stricte avec valeurs alĂ©atoires par requĂŞte, pĂ©rimètre d'autorisation minimal.
  • HSTS deux ans, preload-eligible.
  • Anti-clickjacking, anti-MIME sniffing, politique de rĂ©fĂ©rent restrictive.
  • Permissions par dĂ©faut interdisant micro, camĂ©ra, gĂ©olocalisation, capteurs et paiement. Opt-out FLoC.
  • Isolation cross-origin renforcĂ©e.
  • Proxies de confiance dĂ©clarĂ©s explicitement, allow-list stricte d'hĂ´tes par environnement (prĂ©vention des injections Host header et des open redirects).

CSRF

  • Double-submit cryptographique sur les actions sensibles (connexion, dĂ©connexion, suppression de preuves, consentement cookies) avec règle no-downgrade cĂ´tĂ© serveur.
  • Tokens classiques sur les actions de confort (marque-pages, alertes prix).
  • Test de rĂ©gression automatique en CI : tout token ajoutĂ© sans wiring complet casse le build.

Notifications temps réel

  • Jeton signĂ© court-vivant Ă©mis Ă  chaque page, n'autorisant que les topics nĂ©cessaires au porteur (visiteur, hĂ©bergeur, modĂ©rateur, admin).
  • Si le canal temps rĂ©el est indisponible, le mode se dĂ©sactive silencieusement, sans erreur visible cĂ´tĂ© utilisateur.

Vérifications externes (réseau et email)

  • Validation multi-fournisseurs avec quorum pour les listes noires IP : un rĂ©sultat ambigu ou erronĂ© ne dĂ©clenche pas de faux positif.
  • VĂ©rification DNS, DKIM, certificats SSL avec gestion explicite des erreurs rĂ©seau pour Ă©viter les faux nĂ©gatifs.
  • IP anonymisĂ©es dans tous les journaux applicatifs liĂ©s Ă  ces vĂ©rifications.

Standards et cadres adressés

Cadre Périmètre
RGPD (UE 2016/679) Articles 6.1.f, 7, 13, 15, 16, 17, 18, 20, 21, 32, 33.5, 34
DSA (UE 2022/2065) Articles 16, 17
ANSSI Recommandations sur les mots de passe, l'entropie, l'audit, le durcissement des containers
OWASP ASVS Niveau 1 (sessions, tokens, headers, re-authentification)
OWASP Top 10 2025 Contrôle d'accès, défauts cryptographiques, mauvaises configurations, défauts d'authentification
CWE Top 25 XSS, SQL injection, exposition de données personnelles, oracles temporels, défauts d'authentification, CSRF, session fixation, secrets en dur
RFC TOTP, JWT, désinscription un clic, RDAP, sémantique HTTP
CNIL Doctrine cookies, anonymisation IP
EDPB Anonymisation, privacy by design

Compatibilité

  • Cette release ne contient aucune migration de base de donnĂ©es rompant la compatibilitĂ© existante.
  • Aucune route publique n'a Ă©tĂ© retirĂ©e. Le dĂ©ploiement est sans interruption visible cĂ´tĂ© utilisateur.
  • Les intĂ©grateurs API peuvent commencer Ă  consommer les nouveaux en-tĂŞtes de quotas et de cache sans changement de contrat.
  • Les hĂ©bergeurs intĂ©grant les widgets ne sont pas affectĂ©s ; les clĂ©s widget restent valides.