Retour a l'accueil
Security first

Sécurité

Les mesures concrètes que nous mettons en place pour protéger vos comptes, vos accès et vos données.

Derniere mise a jour : 27 août 2026

1

Hébergement et localisation des données

  • — Applications et bases de données hébergées exclusivement dans l'Union européenne, chez IONOS (Allemagne) et OVHcloud (France).
  • — HTTPS/TLS sur toutes les routes, HSTS activé en production.
  • — Aucune donnée client n'est transférée hors de l'Union européenne dans le cadre de l'exploitation courante de nos services.
2

Isolation de l'API

  • — Notre API de contenu (Directus) n'est pas exposée publiquement : elle n'a aucun enregistrement DNS public et n'est joignable que depuis notre réseau privé chiffré.
  • — Le navigateur ne communique jamais directement avec l'API : toute requête passe par nos routes serveur, qui vérifient l'authentification et les droits avant de relayer.
  • — Droits d'accès granulaires par collection et par rôle côté API.
3

Sécurité applicative

  • — En-têtes Content-Security-Policy et Permissions-Policy appliqués sur toutes les réponses HTTP.
  • — Toute route capable de modifier des données passe par un garde commun qui impose authentification, protection CSRF (contrôle d'origine et jeton à double soumission) et limitation de débit. Un contrôle automatique refuse la mise en production d'une route qui s'en écarterait.
  • — Validation stricte de schéma sur les données reçues : seuls les champs attendus sont acceptés avant tout traitement ou stockage.
  • — Captcha Cloudflare Turnstile sur les formulaires publics.
  • — Limitation de débit sur les routes API, adossée à Redis.
4

Authentification

  • — Session gérée par cookie httpOnly, inaccessible au JavaScript de la page ; en production, cookie préfixé __Host- et restreint au site d'origine.
  • — Aucun jeton d'authentification n'est stocké dans le navigateur (ni localStorage, ni sessionStorage).
  • — Espaces client et administration cloisonnés : deux sessions distinctes, l'une ne donne aucun accès à l'autre.
  • — Contrôle d'accès par rôle, appliqué côté serveur à chaque requête et non côté interface.
5

Gestion des secrets

  • — Clés d'API et secrets conservés dans un gestionnaire de secrets dédié (Infisical), injectés au démarrage des services et jamais versionnés dans le code.
  • — Aucun secret n'est exposé au navigateur : la séparation est vérifiée automatiquement à chaque modification du code.
  • — Recherche automatisée de secrets accidentellement commis, à chaque intégration.
6

Contrôles automatisés avant mise en production

  • — Analyse statique de sécurité du code (CodeQL) et audit des dépendances à chaque intégration.
  • — Analyse de vulnérabilités des images applicatives, bloquante : une vulnérabilité critique ou élevée corrigeable en amont empêche la mise en production.
  • — Sauvegardes chiffrées quotidiennes des bases de données, conservées hors du serveur qui les héberge.
7

Gestion des incidents

Nos systèmes font l'objet d'une surveillance et d'une journalisation continues. En cas d'incident de sécurité, nous isolons les composants concernés, évaluons l'impact, notifions les personnes affectées lorsque la réglementation l'exige et documentons les actions correctives mises en place.

8

Contact sécurité

Pour signaler une vulnérabilité ou un incident :[email protected]

Des questions sur ce document ?

[email protected]
Securite Codbip : comptes et donnees proteges | Codbip