Sécurité
La sécurité d’Actireq, décrite telle qu’elle fonctionne.
Cette page décrit les contrôles du produit tel qu’il est aujourd’hui, sans promesse ni certification que nous n’avons pas.
Sécurité et protection des données
Accès
Qui peut se connecter, et à quoi.
- OpenID ConnectLa connexion passe par un fournisseur d’identité dédié. Mots de passe de 14 caractères au minimum, verrouillage après échecs répétés.
- Jetons côté serveurLes jetons d’accès restent sur le serveur ; le navigateur ne reçoit qu’un cookie de session HttpOnly et sécurisé.
- Protection CSRFChaque requête qui modifie des données est contrôlée : en-tête dédié, origine et contexte de la requête.
- Sessions limitéesExpiration après inactivité et durée maximale, avec revérification régulière auprès du fournisseur d’identité.
Isolation
Vos données restent dans votre organisation.
- Contexte vérifié à chaque requêteL’organisation demandée est contrôlée à chaque appel ; un identifiant d’une autre organisation ne donne accès à rien.
- Testé en continuDes tests automatisés tentent d’accéder aux données d’une autre organisation, route par route.
Données
Transport, fichiers et rapports.
- HTTPS partoutTout le trafic est chiffré, avec HSTS ; aucune page n’est servie en clair.
- Fichiers contrôlésPhotos et documents sont vérifiés à l’envoi (taille, empreinte, type) et téléchargés par liens signés et temporaires.
- Liens de rapportUn rapport partagé l’est par un lien personnel, à durée limitée, révocable, limité en fréquence et tracé.
- Photos sans localisationL’application terrain retire les données de localisation des photos avant l’envoi.
Traçabilité
Ce qui a été fait, par qui, et quand.
- Journal d’auditChaque commande écrit son enregistrement d’audit dans la même transaction que le changement.
- Actions idempotentesUne action envoyée deux fois, par exemple après une coupure réseau, ne s’applique qu’une fois.
- Traitements fiablesNotifications et traitements en arrière-plan sont enregistrés dans la même transaction que l’action, puis exécutés, avec reprise en cas d’échec.
Infrastructure
Construit pour rester portable.
- Conteneurs standardsApplication, API et traitements tournent dans des conteneurs OCI standards, sans dépendre d’un fournisseur cloud propriétaire.
- Composants ouvertsPostgreSQL pour les données, un stockage compatible S3 pour les fichiers, OpenID Connect pour l’identité.
- SauvegardesBase de données et fichiers sauvegardés chaque jour, avec une procédure de restauration documentée.
- En-têtes de sécuritéPolitique de sécurité du contenu, protection contre l’intégration dans d’autres sites et limitation des fonctions du navigateur.
Une architecture simple à expliquer
- 01Web et application terrain
- 02API
- 03Traitements en arrière-plan
- 04File d’événements transactionnelle
- 05PostgreSQL
- 06Stockage de fichiers
- 07Fournisseur d’identité
Certifications
Actireq ne détient pas de certification de sécurité à ce jour. Les contrôles décrits ici sont ceux du produit tel qu’il fonctionne. Pour toute question de sécurité, écrivez-nous.
Prêt à transformer vos demandes en actions ?
Voyez comment Actireq s’adapte à vos opérations, sur vos propres cas.