En-têtes stricts, cloisonnement des données, secrets hors du code, traçabilité : nous préférons une preuve consultable à une déclaration d'intention.
Ce que nous appliquons par défaut, sans surcoût
Sur toute application que nous livrons, sans que vous ayez à le demander :
- Politique de sécurité de contenu stricte. Aucun script d'origine externe, aucun script intégré à la page n'est exécutable. Même une injection de contenu réussie ne peut rien lancer.
- Transport chiffré imposé, avec durée longue et inscription sur liste de préchargement.
- Cloisonnement des données au niveau de la base lorsque plusieurs organisations partagent une même instance. Le cloisonnement applicatif seul ne suffit pas : une erreur de requête et tout est exposé.
- Secrets hors du code. Aucune clé, aucun jeton, aucune chaîne de connexion dans un dépôt. Cette règle paraît évidente ; elle est violée dans la majorité des projets que nous auditons.
- Séparation des privilèges. La clé qui peut tout faire ne quitte jamais le serveur.
Vous pouvez vérifier une partie de ces affirmations sur ce site même, en consultant les en-têtes de réponse. Nous préférons une preuve consultable à une déclaration d'intention.
Mise à l'épreuve, pas seulement revue de code
Lire du code ne suffit pas à savoir s'il tient. Sur nos propres programmes, nous conduisons des campagnes de tentatives d'exploitation ciblées, exécutées contre le code réel et non contre un schéma d'architecture. Chaque tentative aboutie donne lieu à un correctif et à un test de non-régression, pour que la faille ne puisse pas revenir.
Nous appliquons la même démarche aux applications de nos clients : cartographie des surfaces d'attaque, tentatives ciblées, rapport écrit hiérarchisé par gravité réelle plutôt que par score théorique, et plan de correction chiffré.
Traçabilité et preuve
Dans les environnements où il faut pouvoir prouver ce qui s'est passé — flux financiers, dossiers réglementés, actes engageants — la question n'est plus seulement d'empêcher, mais de démontrer.
Nous implémentons des mécanismes de journalisation infalsifiable par chaînage d'empreintes, ainsi que des registres garantissant qu'une opération engageante ne peut pas être exécutée deux fois, même en cas de double soumission ou de reprise après incident. Ces composants existent, ils sont testés, et nous pouvons les présenter.
Ce que nous ne promettons pas
Nous ne sommes pas un organisme de certification. Nous ne délivrons pas d'agrément, nous ne signons pas d'attestation de conformité réglementaire, et nous ne prétendons pas qu'une application auditée par nos soins est inviolable — personne ne le peut honnêtement.
Nous ne travaillons pas non plus sur les infrastructures réseau, la sécurité physique ni la réponse à incident en temps réel. Notre périmètre est l'application et ses données.
Si votre besoin dépasse ce périmètre, nous vous le dirons et nous vous orienterons. C'est plus utile qu'une mission acceptée par principe et mal exécutée.
Questions fréquentes
Pouvez-vous auditer une application que vous n'avez pas développée ?
Oui, c'est même le cas le plus fréquent. L'audit porte sur le code lorsque vous nous y donnez accès, et sur le comportement observable dans le cas contraire. Le rapport indique clairement quelles zones n'ont pas pu être examinées.
Combien de temps prend un audit ?
D'une semaine pour une application simple à trois ou quatre semaines pour une plateforme multi-utilisateurs avec plusieurs interconnexions. Le devis précise le périmètre exact et ce qui en est exclu.
Que contient le rapport ?
Les constats classés par gravité réelle, la démonstration de chacun lorsqu'elle est reproductible, le correctif recommandé, et une estimation du temps de correction. Le document est écrit pour être lu par une direction, avec une annexe technique pour vos équipes.
Intervenez-vous aussi sur la conformité au règlement européen sur les données ?
Nous traitons les aspects techniques : minimisation des données collectées, durées de conservation, chiffrement, traçabilité des accès, gestion du consentement. La qualification juridique relève d'un conseil spécialisé, avec lequel nous travaillons volontiers.
Aller plus loin
Faire examiner votre application
Dites-nous ce que vous exploitez et ce que vous craignez. Nous vous répondrons franchement si le risque justifie une mission ou non.