Sécurité
Sécurité
Nous décrivons ici ce qui est en place, sans exagération. Une revue de sécurité externe est prévue avant la mise en production.
Authentification et sessions
- Mots de passe hachés avec Argon2id (paramètres recommandés par l'OWASP), politique de longueur minimale, refus des mots de passe courants.
- Sessions côté serveur : jeton aléatoire de 256 bits stocké haché, cookie HttpOnly et SameSite, expiration absolue à 30 jours et après 14 jours d'inactivité, révocation individuelle ou globale.
- Vérification en deux étapes par code temporaire (TOTP) avec codes de récupération à usage unique. Obligatoire pour les employés de 037.
- Limitation du nombre de tentatives de connexion par compte et par adresse IP.
Isolation des données
- Chaque donnée métier porte l'identifiant de votre entreprise ; chaque requête filtre sur cette appartenance.
- Un gardien d'autorisation unique décide de chaque action selon le rôle ; des tests automatiques vérifient l'isolation entre entreprises.
- Les secrets applicatifs (clés TOTP) sont chiffrés en AES-256-GCM avec une clé dérivée du secret de l'application.
Protection applicative
- En-têtes de sécurité : politique de contenu (CSP), interdiction d'affichage dans un cadre tiers, HSTS en production.
- Validation de toutes les entrées, requêtes paramétrées, fichiers vérifiés par leur signature binaire et stockés sous des noms générés.
- Journaux applicatifs avec masquage des données sensibles : jamais de mot de passe, de jeton ou d'IBAN complet.
Audit et support
- Journal d'audit chaîné par entreprise : chaque entrée porte l'empreinte de la précédente, une altération casse la chaîne.
- Pas d'accès « à votre place » par le support : une lecture ciblée exige un motif, une durée et un ticket, et reste journalisée.
Ce qui reste à faire
- Politique de contenu avec nonce (suppression de « unsafe-inline »).
- Analyse antivirus des fichiers déposés (le champ est prêt, l'outil n'est pas branché).
- Limiteur de débit partagé entre plusieurs serveurs.
- Revue de sécurité externe avant la mise en production.
Vous avez trouvé une faille ? Écrivez-nous depuis la page contact en choisissant le sujet « Sécurité ». Nous répondons à chaque signalement. /contact