Mode démonstration : aucune facture n'est réellement transmise à une Plateforme Agréée.

Sécurité

Sécurité

Nous décrivons ici ce qui est en place, sans exagération. Une revue de sécurité externe est prévue avant la mise en production.

Authentification et sessions

  • Mots de passe hachés avec Argon2id (paramètres recommandés par l'OWASP), politique de longueur minimale, refus des mots de passe courants.
  • Sessions côté serveur : jeton aléatoire de 256 bits stocké haché, cookie HttpOnly et SameSite, expiration absolue à 30 jours et après 14 jours d'inactivité, révocation individuelle ou globale.
  • Vérification en deux étapes par code temporaire (TOTP) avec codes de récupération à usage unique. Obligatoire pour les employés de 037.
  • Limitation du nombre de tentatives de connexion par compte et par adresse IP.

Isolation des données

  • Chaque donnée métier porte l'identifiant de votre entreprise ; chaque requête filtre sur cette appartenance.
  • Un gardien d'autorisation unique décide de chaque action selon le rôle ; des tests automatiques vérifient l'isolation entre entreprises.
  • Les secrets applicatifs (clés TOTP) sont chiffrés en AES-256-GCM avec une clé dérivée du secret de l'application.

Protection applicative

  • En-têtes de sécurité : politique de contenu (CSP), interdiction d'affichage dans un cadre tiers, HSTS en production.
  • Validation de toutes les entrées, requêtes paramétrées, fichiers vérifiés par leur signature binaire et stockés sous des noms générés.
  • Journaux applicatifs avec masquage des données sensibles : jamais de mot de passe, de jeton ou d'IBAN complet.

Audit et support

  • Journal d'audit chaîné par entreprise : chaque entrée porte l'empreinte de la précédente, une altération casse la chaîne.
  • Pas d'accès « à votre place » par le support : une lecture ciblée exige un motif, une durée et un ticket, et reste journalisée.

Ce qui reste à faire

  • Politique de contenu avec nonce (suppression de « unsafe-inline »).
  • Analyse antivirus des fichiers déposés (le champ est prêt, l'outil n'est pas branché).
  • Limiteur de débit partagé entre plusieurs serveurs.
  • Revue de sécurité externe avant la mise en production.

Vous avez trouvé une faille ? Écrivez-nous depuis la page contact en choisissant le sujet « Sécurité ». Nous répondons à chaque signalement. /contact