- Tolérance zéro, résiliation immédiate, sans recours : CSAM, botnets et C2, phishing d'identifiants.
- Interdits : spam, attaques réseau, scan ou exploitation de tiers, minage qui vole du CPU aux voisins, distribution de malwares.
- Explicitement autorisés aux conditions indiquées : relais Tor partout, sorties Tor en Islande et en Suisse, VPN/proxy, seedboxes sur les offres non limitées, contenu adulte légal (pas en Russie), miroirs, serveurs de jeu.
- Les signalements d'abus via le département Abuse du guichet de tickets sont lus par un humain. L'escalade suit avertissement → suspension → résiliation ; les cas de tolérance zéro sautent l'échelle.
- Nous agissons sur des décisions de justice valides de la juridiction d'hébergement et sur des abus vérifiés. Rien d'autre ne nous fait bouger.
01 Portée
Cette politique s'applique à chaque service de chaque offre dans chaque emplacement, et elle fait partie des Conditions d'utilisation. La violer met le service en jeu. La violer gravement, ou de façon répétée, met le compte en jeu.
Deux principes encadrent tout ce qui suit. Premier : nous ne surveillons pas le contenu des serveurs — l'application repose sur les plaintes et les preuves, car la surveillance exigerait les journaux que notre Politique de confidentialité promet de ne pas conserver. Second : le contenu illégal dans la juridiction où le serveur se trouve physiquement est interdit. C'est le seul régime juridique que nous appliquons proactivement, parce que c'est le seul qui peut atteindre le rack.
02 Tolérance zéro — résiliation immédiate
Trois catégories mettent fin au service et au compte dès vérification, sans avertissement et sans recours.
Matériel d'abus sexuel d'enfants
La CSAM sous toute forme, dans toute juridiction, découverte par tout moyen. Résiliation dès vérification. Nous signalons à la ligne d'assistance de protection de l'enfance compétente pour la juridiction d'hébergement — la ligne membre d'INHOPE lorsqu'il en existe une — et conservons les preuves lorsque la loi de cette juridiction l'exige. Il n'y a pas de second serveur. Si ce paragraphe semble dur, il ne l'est pas assez.
Botnets et command-and-control
Opérer une infrastructure C2, participer à un botnet, lui louer de la puissance de calcul, ou héberger des panneaux, des loaders ou du staging pour lui. Le service des abus a vu toutes les excuses de cette catégorie ; aucune n'a jamais été vraie.
Phishing d'identifiants
Pages, kits, mailers ou infrastructures de redirection conçus pour récolter les identifiants, les données de paiement ou les clés de portefeuille d'autrui. Le phishing de « recherche en sécurité » sur des tiers sans leur autorisation écrite est du phishing.
03 Interdit
Spam et courriers électroniques non sollicités en masse. Pas d'UBE, et pas de soutien à l'UBE : pas de services de relais de courriers en masse pour des tiers, pas de lavage de listes, pas de configurations snowshoe réparties sur plusieurs IP. Le port 25 est filtré par défaut sur chaque service ; il s'ouvre sur demande après 30 jours d'ancienneté du compte pour le courrier légitime. Un verdict de spam vérifié le ferme définitivement et compte comme un avertissement contre le compte. Les ports de soumission (587/465) sont ouverts dès le premier jour.
Attaques réseau. Générer des attaques par déni de service, des attaques par amplification ou réflexion, ou participer à des activités de stresser/booter. Notre périphérie de plus de 1 Tbps existe pour absorber les attaques contre vous ; ce n'est pas une licence pour devenir ce qu'elle filtre.
Scan de ports et exploitation de tiers. Scanner des réseaux que vous ne possédez pas ou que vous n'avez pas l'autorisation écrite de tester, forcer des identifiants en brute force, exploiter des vulnérabilités dans les systèmes d'autrui. La recherche en sécurité autorisée menée depuis votre VPS contre des cibles pour lesquelles vous avez une permission est acceptable — conservez l'autorisation, car si une plainte arrive, nous demanderons à la voir.
Minage de crypto par vol de CPU. Le minage qui dépasse votre vCPU allouée — vol de CPU à l'hôte ou aux voisins sur les nœuds mutualisés — est interdit, un point c'est tout. C'est le vol d'une ressource mesurable auprès de victimes identifiables, et nos métriques d'hyperviseur le rendent trivial à prouver. Si vous voulez miner strictement dans votre allocation, ouvrez d'abord un ticket ; sur les nœuds mutualisés standard la réponse est non, sur des arrangements dédiés elle peut être oui.
Distribution de malwares. Héberger ou relayer des malwares, des kits d'exploitation, des droppers ou des infrastructures de ransomware. Échantillons de recherche dans un labo contrôlé et non routable : ouvrez-nous d'abord un ticket pour que le service ait le contexte.
Fraude et interférence. Utiliser notre réseau pour frauder des tiers, et tout ce qui dégrade le nœud, le réseau ou les services des autres clients — quelle que soit la forme que cela prendra l'an prochain.
04 Autorisé, sous conditions
La plupart des AUP de ce secteur sont une liste de peurs. La nôtre est aussi une liste de permissions. Ces charges de travail sont explicitement les bienvenues, aux conditions indiquées :
| Usage | Statut | Conditions |
|---|---|---|
| Tor relays (guard / middle) | Autorisé | Tous les emplacements. Aucune condition au-delà de cette politique. Notre service des abus sait ce qu'est un relais — vous n'aurez pas droit au courrier type. |
| Relais de sortie Tor | Autorisé | Islande et Suisse uniquement. Le DNS inversé doit identifier le nœud comme une sortie Tor (p. ex. tor-exit.your-domain.tld), votre contact dans le descripteur du relais doit rester à jour, et les tickets d'abus doivent recevoir une réponse sous 48 heures. |
| Services VPN et proxy | Autorisé | Tous les emplacements — la charge de travail la plus courante que nous hébergeons. Vous restez responsable de ce qui sort de votre IP ; les abus générés par vos utilisateurs comptent comme vos abus. Voir le guide d'installation. |
| Seedbox / torrents | Autorisé | Offres non limitées (SV-Pro et au-dessus) pour un usage intensif soutenu ; offres limitées dans leur transfert. Les notifications DMCA de trackers publics sont ignorées conformément à la politique ; le contenu illégal dans la juridiction s'applique toujours partout. |
| Contenu adulte (légal) | Conditionnel | Tous les emplacements sauf la Russie, où la loi locale l'interdit. Étiquetage 18+ requis ; vérification d'âge et tenue de registres selon la loi de la juridiction d'hébergement. Toute dérive vers des catégories interdites relève du §02, pas d'un avertissement. |
| Miroirs (distros, jeux de données) | Autorisé | Tous les emplacements. Si vous prévoyez un egress soutenu de plusieurs To sur une offre limitée, dites-le-nous — nous vous placerons sur un nœud adapté. |
| Serveurs de jeu | Autorisé | Tous les emplacements. Les charges de travail intensives en UDP conviennent. L'atténuation permanente en périphérie couvre les floods courants des protocoles de jeu. |
| Serveurs de messagerie | Conditionnel | Le port 25 s'ouvre sur demande après 30 jours d'ancienneté du compte. Un rDNS/SPF/DKIM correct est attendu. Le courrier en masse de toute sorte relève du spam §03, aussi honnête soit la liste. |
Si votre charge de travail n'est mentionnée nulle part dans ce document, elle est autorisée par défaut. Si elle est listée comme interdite, c'est que nous le pensons.
05 Signaler un abus
Les signalements passent par le département Abuse du guichet de tickets. Joignez des preuves : des extraits de journaux complets avec horodatages et fuseau horaire, les IP source et destination, et une phrase sur ce que vous voulez que nous voyions. Une capture d'écran d'une adresse IP n'est pas une preuve.
Chaque signalement est lu par un humain du service des abus — les mêmes ingénieurs qui gèrent le réseau, pas un script ni une file de niveau 1. Le triage a lieu le jour ouvré même ; les attaques actives vont plus vite que cela.
Deux attentes à fixer. Nous ne confirmons pas les résultats aux signaleurs au-delà de l'accusé de réception et, le cas échéant, de la clôture — la vie privée des clients s'applique à tous, y compris aux personnes que vous signalez. Et les signaleurs qui inondent le service de plaintes de mauvaise foi (oui, surtout des trolls du droit d'auteur) sont limités à la réponse standard : décision de justice valide de la juridiction d'hébergement.
06 L'échelle d'escalade
Les violations ordinaires gravissent une échelle. La gravité de l'abus décide de la vitesse à laquelle nous la gravissons.
| Étape | Ce qui se passe |
|---|---|
| 1 · Avertissement | Un ticket avec les preuves et ce qui doit changer. Délai de réponse typique : 24 à 72 heures selon la gravité. La plupart des cas s'arrêtent ici — la plupart des abus sont un WordPress compromis, pas une entreprise criminelle. |
| 2 · Suspension | Service hors ligne, données intactes. Utilisée quand les avertissements sont ignorés ou que l'abus est en cours — une campagne de spam active, une attaque en cours. Levée quand vous répondez et que le problème est corrigé. |
| 3 · Résiliation | Violations répétées, refus de corriger, ou gravité qui rend les deux premières étapes inutiles. Les données sont effacées selon le calendrier des CGU. |
L'échelle se compresse avec la gravité. Une source de DDoS active ne reçoit pas un avertissement de 72 heures ; elle reçoit un null-route puis un ticket, dans cet ordre — le délai d'avertissement serait la panne de quelqu'un d'autre. Les catégories à tolérance zéro (§02) sautent entièrement l'échelle, et le compte suit le service.
07 Demandes des forces de l'ordre
Nous répondons aux décisions de justice valides rendues dans la juridiction où le service concerné fonctionne. Tout le reste — assignations étrangères, notifications DMCA, e-mails de police d'autres pays, lettres à en-tête impressionnant — reçoit la même réponse d'une ligne : décision de justice valide de la juridiction d'hébergement.
Lorsque la procédure locale le permet, nous contestons ou restreignons les ordonnances trop larges avant de nous y conformer. Sauf si une ordonnance interdit légalement de la divulguer, nous vous disons qu'elle existe avant d'agir.
Ce qu'une ordonnance peut réellement obtenir est documenté honnêtement dans la Politique de confidentialité : une ligne de grand livre de facturation et vos tickets. Il n'y a pas de données d'activité à saisir, car aucune n'est créée.
Le warrant canary est mis à jour chaque mois et signé en PGP. Il existe pour les choses dont nous ne pouvons pas parler, et il est continu depuis avril 2021.
08 Modifications
Les modifications substantielles de cette politique prennent effet au plus tôt 30 jours après leur annonce sur la page du warrant canary et une bannière sur tout le site — le même mécanisme que les Conditions d'utilisation. Continuer à faire fonctionner un service après la date d'effet vaut acceptation.