Tests de sécurité réalisés en interne #
Il s’agit de tests réalisés en interne. Ils sont menés par l’opérateur et non par un évaluateur indépendant, et ils ne remplacent pas le test d’intrusion externe indépendant indiqué comme non enregistré sur Trust . Ils sont publiés parce que leur contenu est utile au service achats, même en l’absence d’indépendance.
Dernière mise à jour : 2026-09-05.
Tests réalisés #
| Date | Type | Périmètre | Résultat |
|---|---|---|---|
| 2026-05-26 | Évaluation de sécurité au niveau du code | Analyse statique, audit des dépendances et revue manuelle de l’authentification, de l’autorisation et du traitement des fichiers | Le traitement des téléversements a été identifié comme le domaine le plus à risque. Constats suivis dans le gestionnaire de tickets et corrigés : limitation du nombre de pièces jointes côté serveur, autorisation des téléversements directs, et nettoyage des paramètres et des adresses IP dans les journaux |
| 2026-05-26 | Test externe en production, non destructif | En-têtes de réponse, configuration TLS, pages publiques et sondes de métadonnées sur l’hôte de production | Lacunes dans la couverture des en-têtes de réponse et absence de métadonnées de contact sécurité ; la dépendance à des CDN d’actifs tiers a été évaluée comme un risque moyen. Corrigé le 2026-05-27 : métadonnées de contact sécurité publiées, protection contre le sniffing de type de contenu étendue aux actifs statiques |
| 2026-06-09 | Revue de l’authentification | Gestion des cookies, cycle de vie des sessions, parcours de lien magique et d’invitation | Deux constats de gravité informative. Corrigés le 2026-06-14 : le cookie d’authentification en attente est désormais placé dans un magasin chiffré, de sorte que l’adresse n’est plus lisible côté client ; l’expiration annoncée du cookie de session correspond désormais au délai d’inactivité serveur de 14 jours |
| 2026-08-27 | Test en graybox authentifié | Accès inter-locataires, élévation de privilèges, affectation de masse, accès aux signalements au sein d’un même locataire, confidentialité des pièces jointes, isolation SCIM, confiance dans les assertions SAML | Aucun défaut d’autorisation constaté. Les frontières de locataire et de rôle ont tenu dans tous les cas testés |
| 2026-08-27 | Revue de l’exposition en production | Exposition réseau, durcissement de l’hôte, traitement des en-têtes de proxy, gestion des secrets | Les en-têtes de transfert fournis par le client étaient considérés comme fiables sur une origine directement exposée à Internet, ce qui aurait permis de contourner les limitations de débit par IP. Corrigé le jour même. Un en-tête indiquant le temps de traitement serveur par requête a également été retiré. L’en-tête obsolète Feature-Policy a été remplacé par Permissions-Policy le 2026-09-05 |
Constats ouverts connus #
| Constat | Position |
|---|---|
| Aucun pare-feu applicatif ni CDN devant l’origine applicative | Choix délibéré. Un CDN hors UE devant le canal de signalement entrerait en contradiction avec l’engagement d’hébergement exclusivement européen énoncé sur Trust . La protection anti-DDoS au niveau réseau chez l’hébergeur, associée à la limitation de débit applicative, constitue l’arbitrage retenu. |
Ce que cela n’établit pas #
- L’opérateur a défini le périmètre, exécuté les tests et rendu compte des résultats. Rien n’a été vérifié de manière indépendante.
- Une campagne sans constat est une preuve portant sur les cas testés, non sur ceux qui ne l’ont pas été.
- La mesure A.5.35 de la cartographie des mesures de l’Annexe A ISO/IEC 27001:2022 , la revue indépendante de la sécurité de l’information, reste ouverte pour cette raison. C’est la seule mesure de cette page enregistrée comme en cours de traitement.
Dernière mise à jour: