Aller au contenu principal
Obligatoire en France (Loi Waserman) pour les organisations de plus de 50 salariés

Tests de sécurité réalisés en interne #

Il s’agit de tests réalisés en interne. Ils sont menés par l’opérateur et non par un évaluateur indépendant, et ils ne remplacent pas le test d’intrusion externe indépendant indiqué comme non enregistré sur Trust . Ils sont publiés parce que leur contenu est utile au service achats, même en l’absence d’indépendance.

Dernière mise à jour : 2026-09-05.


Tests réalisés #

DateTypePérimètreRésultat
2026-05-26Évaluation de sécurité au niveau du codeAnalyse statique, audit des dépendances et revue manuelle de l’authentification, de l’autorisation et du traitement des fichiersLe traitement des téléversements a été identifié comme le domaine le plus à risque. Constats suivis dans le gestionnaire de tickets et corrigés : limitation du nombre de pièces jointes côté serveur, autorisation des téléversements directs, et nettoyage des paramètres et des adresses IP dans les journaux
2026-05-26Test externe en production, non destructifEn-têtes de réponse, configuration TLS, pages publiques et sondes de métadonnées sur l’hôte de productionLacunes dans la couverture des en-têtes de réponse et absence de métadonnées de contact sécurité ; la dépendance à des CDN d’actifs tiers a été évaluée comme un risque moyen. Corrigé le 2026-05-27 : métadonnées de contact sécurité publiées, protection contre le sniffing de type de contenu étendue aux actifs statiques
2026-06-09Revue de l’authentificationGestion des cookies, cycle de vie des sessions, parcours de lien magique et d’invitationDeux constats de gravité informative. Corrigés le 2026-06-14 : le cookie d’authentification en attente est désormais placé dans un magasin chiffré, de sorte que l’adresse n’est plus lisible côté client ; l’expiration annoncée du cookie de session correspond désormais au délai d’inactivité serveur de 14 jours
2026-08-27Test en graybox authentifiéAccès inter-locataires, élévation de privilèges, affectation de masse, accès aux signalements au sein d’un même locataire, confidentialité des pièces jointes, isolation SCIM, confiance dans les assertions SAMLAucun défaut d’autorisation constaté. Les frontières de locataire et de rôle ont tenu dans tous les cas testés
2026-08-27Revue de l’exposition en productionExposition réseau, durcissement de l’hôte, traitement des en-têtes de proxy, gestion des secretsLes en-têtes de transfert fournis par le client étaient considérés comme fiables sur une origine directement exposée à Internet, ce qui aurait permis de contourner les limitations de débit par IP. Corrigé le jour même. Un en-tête indiquant le temps de traitement serveur par requête a également été retiré. L’en-tête obsolète Feature-Policy a été remplacé par Permissions-Policy le 2026-09-05

Constats ouverts connus #

ConstatPosition
Aucun pare-feu applicatif ni CDN devant l’origine applicativeChoix délibéré. Un CDN hors UE devant le canal de signalement entrerait en contradiction avec l’engagement d’hébergement exclusivement européen énoncé sur Trust . La protection anti-DDoS au niveau réseau chez l’hébergeur, associée à la limitation de débit applicative, constitue l’arbitrage retenu.

Ce que cela n’établit pas #

Dernière mise à jour: