Sécurité

Sécurisé par conception — et testé pour de vrai

Votre magasin tourne sur bikeryOS : argent, clients, stock et données fiscales. Nous ne nous contentons donc pas de dire que c’est sécurisé — nous l’attaquons nous-mêmes, sur le système en production, et corrigeons ce que nous trouvons. Voici exactement comment nous testons, ce que nous testons, et comment s’est passé le dernier test.

Comment nous testons

De vrais tests d’intrusion, pas une liste de conformité.

// 01 · Approche

Nous essayons d’entrer

Nous menons des tests d’intrusion structurés qui sondent le système de production comme le ferait un véritable attaquant — en enchaînant reconnaissance, attaques d’authentification et abus applicatifs, pas en cochant des cases.

// 02 · Règles

Autorisé et non destructif

Chaque test est autorisé et sans risque en lecture seule. Nous n’endommageons jamais de données, ne perturbons aucun magasin et n’envoyons pas de vrais e-mails clients — nous prouvons qu’une faille existe, nous ne l’exploitons pas.

// 03 · Couverture

Plusieurs angles indépendants

Chaque test se déploie en parallèle sur des surfaces d’attaque distinctes, sondées indépendamment, pour qu’un angle mort ne masque pas toute une classe de problèmes.

// 04 · Correctifs

Corrigé vite

Les constats sont triés par gravité et corrigés rapidement. Lors de notre dernier test, chaque correctif est passé en production le jour même et a été revérifié en direct.

Ce que nous testons

Quatre surfaces, couvrant les manières dont des systèmes comme le nôtre sont réellement compromis.

// 01 · Transport

Transport & chiffrement

Configuration TLS (protocoles et chiffrements modernes uniquement, les anciens rejetés), intégrité du certificat et en-têtes de sécurité du navigateur — HSTS, une Content-Security-Policy stricte et une protection anti-clickjacking.

// 02 · Identité

Authentification & isolation des locataires

Sécurité de la connexion et des sessions, résistance à la falsification de jetons, à l’élévation de privilèges et à l’énumération de comptes, maintien du caractère privé des surfaces d’administration — et surtout, qu’un magasin ne puisse jamais atteindre les données d’un autre.

// 03 · Application

Couche applicative

Les classiques du web : redirections ouvertes, abus cross-origin (CORS), divulgation d’informations, fuites de secrets et de code source, webhooks non sécurisés et points d’accès sans limite de débit.

// 04 · Infrastructure

Infrastructure & e-mail

Le serveur lui-même, pas seulement l’app — quels ports sont accessibles depuis Internet (seuls ceux du web et du mail devraient l’être), le durcissement de l’accès SSH, et le serveur de messagerie entrant testé contre l’abus de relais et le spraying.

Résultats

Des tests internes et indépendants en continu.

Le jour même

Correction

En continu

Tests adverses

Revérifié

Chaque correctif, en direct

Nous n’attendons pas un audit annuel. Nous menons des tests adverses internes en continu, en complément de tests d’intrusion indépendants, et trions chaque constat par gravité. Lors de notre dernier test interne, les constats critiques et de gravité élevée ont été corrigés et revérifiés sur le système en direct le jour même, les renforcements de moindre gravité étant suivis en tant qu’actions ultérieures. Les contrôles essentiels ont tenu tout du long — isolation des locataires, verrouillage de l’administration, protection des secrets, chiffrement et intégrité des sessions. Aucun programme de sécurité n’est jamais « terminé » — c’est exactement pourquoi nous continuons à tester à chaque version.

Protections permanentes

Une défense en profondeur, intégrée dès le premier jour — pas rajoutée.

// 01 · Hébergement

Hébergement UE & résidence des données

Vos données sont hébergées dans l’UE. L’accès à la plateforme est protégé par pare-feu et réduit au strict nécessaire public.

// 02 · Isolation

Isolation des locataires par conception

Chaque requête est limitée à votre magasin au niveau du gateway puis à nouveau dans la base de données via la sécurité au niveau des lignes de Postgres — une isolation sur deux couches indépendantes.

// 03 · Chiffrement

Chiffrement en transit & au repos

Tout est servi via un TLS moderne, et les secrets sensibles — y compris les clés de signature fiscale — sont chiffrés au repos avec un chiffrement authentifié.

// 04 · Fiscal

Intégrité de niveau fiscal

Conformité fiscale RKSV (Autriche) et TSE (Allemagne), reçus signés sans lacune et une piste d’audit en ajout seul qui enregistre qui a fait quoi.

// 05 · Accès

Accès durci

Protection contre la force brute à la connexion, une surface d’administration verrouillée accessible uniquement par des canaux privés, et des permissions au moindre privilège sur chaque action.

// 06 · Web

Défenses web modernes

Une Content-Security-Policy imposée sans scripts inline non sûrs, HSTS et un ensemble strict d’en-têtes de sécurité sur chaque page.

Divulgation responsable

Vous avez trouvé quelque chose ? Nous voulons le savoir. Nous publions un security.txt avec un contact surveillé et accueillons la divulgation responsable — signalez-le en privé et nous travaillerons avec vous.