# Vitrine CARD.PM — mise en ligne, référencement et sécurité

## Contenu du dossier
| Élément | Rôle |
|---|---|
| `index.html`, `en/`, `es/`, `it/`, `de/`, `pt/` | Une page complète par langue, lisible sans JavaScript (Google, Bing, assistants IA) |
| `_site/` | Images, scripts et traductions (aucune dépendance externe hors Google Fonts et track.pm) |
| `robots.txt`, `sitemap-vitrine.xml` | Exploration : moteurs et robots IA explicitement autorisés |
| `llms.txt` | Résumé de l'offre pour les assistants IA (ChatGPT, Claude, Perplexity…) |
| `_headers` / `nginx-vitrine.conf` / `.htaccess` | En-têtes de sécurité selon votre hébergement (n'en garder qu'un) |
| `.well-known/security.txt` | Contact pour signaler une faille |
| `source/` | Sources + `build.py` pour régénérer : `python3 source/build.py .` |

## Avant la mise en ligne
1. **Conflits d'URL** : vérifier qu'aucune carte client n'utilise les adresses `card.pm/en`, `/es`, `/it`, `/de`, `/pt` ni `/_site`.
2. **robots.txt** : s'il en existe déjà un pour l'application card.pm, fusionner (garder les `Disallow` de l'application, ajouter les blocs d'autorisation et la ligne `Sitemap`).
3. **En-têtes** : ils sont limités aux pages de la vitrine pour ne pas casser l'application (connexion, cartes clients).
4. Faire relire les traductions par des natifs.

## Protection DDoS et attaques (Cloudflare recommandé)
- DNS de card.pm **proxifié** (nuage orange) ; serveur d'origine accessible **uniquement depuis les IP Cloudflare** (pare-feu).
- SSL/TLS **Full (strict)**, TLS 1.2 minimum, HSTS activé, DNSSEC activé.
- **WAF** : règles managées Cloudflare + OWASP activées.
- **Rate limiting** : par exemple 100 requêtes / 10 s / IP sur `/`, `/en/*`…, action « Managed Challenge ».
- **Mise en cache** de la vitrine (pages statiques) : l'origine n'est presque jamais sollicitée, ce qui absorbe les pics.
- Protection DDoS L3/L4/L7 : incluse par défaut ; mode **« Under Attack »** à activer seulement en cas d'attaque.
- ⚠️ **Ne pas bloquer les robots IA** si vous voulez être cité par les IA : désactiver « Block AI bots » / « AI Labyrinth » et, si Bot Fight Mode est actif, autoriser les **bots vérifiés**.

## Référencement Google et IA : actions à faire
1. **Google Search Console** et **Bing Webmaster Tools** (Bing alimente ChatGPT Search et Copilot) : déclarer `sitemap-vitrine.xml`.
2. Activer **IndexNow** (Cloudflare : Crawler Hints) pour une indexation rapide sur Bing / Yandex.
3. **Fiche Google Business Profile** à jour (adresse Mérignac, avis 4,9).
4. Obtenir des liens depuis les réseaux partenaires (pages « outils » des enseignes) et LinkedIn.
5. Tester : Rich Results Test (FAQ, Organisation), PageSpeed Insights (objectif > 90 mobile).
6. Ajouter un favicon carré (logo .PM) quand il est disponible.
