> Périmètre, dates, constats et corrections des tests de sécurité qu'EthicsPortal réalise sur lui-même. Tests en interne, et non un audit indépendant.

Source: https://ethicsportal.eu/fr/security-testing/
Updated: 2026-09-23

---

# Tests de sécurité réalisés en interne

**Il s'agit de tests réalisés en interne.** Ils sont menés par l'opérateur et non par un évaluateur indépendant, et ils ne remplacent pas le test d'intrusion externe indépendant indiqué comme non enregistré sur [Trust](/trust/#certification-status). Ils sont publiés parce que leur contenu est utile au service achats, même en l'absence d'indépendance.

Dernière mise à jour : 2026-09-05.

---

## Tests réalisés {#testing-performed}

| Date | Type | Périmètre | Résultat |
|---|---|---|---|
| 2026-05-26 | Évaluation de sécurité au niveau du code | Analyse statique, audit des dépendances et revue manuelle de l'authentification, de l'autorisation et du traitement des fichiers | Le traitement des téléversements a été identifié comme le domaine le plus à risque. Constats suivis dans le gestionnaire de tickets et corrigés : limitation du nombre de pièces jointes côté serveur, autorisation des téléversements directs, et nettoyage des paramètres et des adresses IP dans les journaux |
| 2026-05-26 | Test externe en production, non destructif | En-têtes de réponse, configuration TLS, pages publiques et sondes de métadonnées sur l'hôte de production | Lacunes dans la couverture des en-têtes de réponse et absence de métadonnées de contact sécurité ; la dépendance à des CDN d'actifs tiers a été évaluée comme un risque moyen. Corrigé le 2026-05-27 : métadonnées de contact sécurité publiées, protection contre le sniffing de type de contenu étendue aux actifs statiques |
| 2026-06-09 | Revue de l'authentification | Gestion des cookies, cycle de vie des sessions, parcours de lien magique et d'invitation | Deux constats de gravité informative. Corrigés le 2026-06-14 : le cookie d'authentification en attente est désormais placé dans un magasin chiffré, de sorte que l'adresse n'est plus lisible côté client ; l'expiration annoncée du cookie de session correspond désormais au délai d'inactivité serveur de 14 jours |
| 2026-08-27 | Test en graybox authentifié | Accès inter-locataires, élévation de privilèges, affectation de masse, accès aux signalements au sein d'un même locataire, confidentialité des pièces jointes, isolation SCIM, confiance dans les assertions SAML | Aucun défaut d'autorisation constaté. Les frontières de locataire et de rôle ont tenu dans tous les cas testés |
| 2026-08-27 | Revue de l'exposition en production | Exposition réseau, durcissement de l'hôte, traitement des en-têtes de proxy, gestion des secrets | Les en-têtes de transfert fournis par le client étaient considérés comme fiables sur une origine directement exposée à Internet, ce qui aurait permis de contourner les limitations de débit par IP. Corrigé le jour même. Un en-tête indiquant le temps de traitement serveur par requête a également été retiré. L'en-tête obsolète `Feature-Policy` a été remplacé par `Permissions-Policy` le 2026-09-05 |

## Constats ouverts connus {#known-open-findings}

| Constat | Position |
|---|---|
| Aucun pare-feu applicatif ni CDN devant l'origine applicative | Choix délibéré. Un CDN hors UE devant le canal de signalement entrerait en contradiction avec l'engagement d'hébergement exclusivement européen énoncé sur [Trust](/trust/). La protection anti-DDoS au niveau réseau chez l'hébergeur, associée à la limitation de débit applicative, constitue l'arbitrage retenu. |

## Ce que cela n'établit pas {#what-this-does-not-establish}

- L'opérateur a défini le périmètre, exécuté les tests et rendu compte des résultats. Rien n'a été vérifié de manière indépendante.
- Une campagne sans constat est une preuve portant sur les cas testés, non sur ceux qui ne l'ont pas été.
- La mesure A.5.35 de la [cartographie des mesures de l'Annexe A ISO/IEC 27001:2022](/iso-27001/), la revue indépendante de la sécurité de l'information, reste ouverte pour cette raison. C'est la seule mesure de cette page enregistrée comme en cours de traitement.
