Politique stricte
Politique de sécurité de contenu sans exception.
Secrets hors du code
Aucune clé ni jeton présent dans un dépôt.
Cloisonnement base
Isolation au niveau de la base, pas seulement applicatif.
Ce que nous appliquons, systématiquement
- Politique de sécurité de contenu stricte : aucun script externe, aucun script intégré à la page n'est exécutable. Même une injection réussie ne peut rien lancer.
- Transport chiffré imposé, durée longue, inscription sur liste de préchargement.
- Cloisonnement au niveau de la base quand plusieurs organisations partagent une instance : une erreur de requête ne peut pas exposer les données d'un autre client.
- Secrets hors du code : aucune clé, aucun jeton, aucune chaîne de connexion dans un dépôt.
- Séparation des privilèges : la clé qui peut tout faire ne quitte jamais le serveur.
Minimisation : ne pas collecter est la meilleure protection
La donnée la plus sûre est celle que vous n'avez pas. Nous questionnons systématiquement chaque champ collecté : à quoi sert-il, combien de temps faut-il le garder, qui doit pouvoir le lire.
Cette discipline réduit le risque, allège la charge de conformité, et accélère les applications.
Traçabilité
Journalisation des accès aux données sensibles, avec horodatage et identification. Sur les environnements qui l'exigent, nous mettons en place une journalisation infalsifiable par chaînage d'empreintes : modifier une entrée passée rompt la chaîne et se voit immédiatement.
Ce que nous ne faisons pas
Nous ne sommes pas un organisme de certification et nous ne délivrons aucune attestation de conformité réglementaire. Nous n'intervenons pas sur les infrastructures réseau ni sur la sécurité physique.
Si votre besoin dépasse ce périmètre, nous vous le dirons et nous vous orienterons.
Questions fréquentes
Comment vérifier ce que vous annoncez ?
Ouvrez les outils de développement de votre navigateur sur ce site, onglet réseau, et regardez les en-têtes de réponse. C'est la démonstration la plus courte que nous puissions offrir.
Intervenez-vous sur une application développée par un tiers ?
Oui, c'est le cas le plus fréquent. Nous auditons puis nous proposons un plan de correction chiffré, que vos équipes ou nous-mêmes pouvons appliquer.
Combien de temps prend un durcissement ?
D'une à trois semaines pour une application classique, selon ce que révèle l'audit préalable.
Aller plus loin
Faites contrôler votre application
Donnez-nous l'adresse. Nous regardons ce qui est visible de l'extérieur et nous vous disons ce qui nous inquiète.
