Sécurité
Sécurisé par conception — et testé pour de vrai
Votre magasin tourne sur bikeryOS : argent, clients, stock et données fiscales. Nous ne nous contentons donc pas de dire que c’est sécurisé — nous l’attaquons nous-mêmes, sur le système en production, et corrigeons ce que nous trouvons. Voici exactement comment nous testons, ce que nous testons, et comment s’est passé le dernier test.
Comment nous testons
De vrais tests d’intrusion, pas une liste de conformité.
// 01 · Approche
Nous essayons d’entrer
Nous menons des tests d’intrusion structurés qui sondent le système de production comme le ferait un véritable attaquant — en enchaînant reconnaissance, attaques d’authentification et abus applicatifs, pas en cochant des cases.
// 02 · Règles
Autorisé et non destructif
Chaque test est autorisé et sans risque en lecture seule. Nous n’endommageons jamais de données, ne perturbons aucun magasin et n’envoyons pas de vrais e-mails clients — nous prouvons qu’une faille existe, nous ne l’exploitons pas.
// 03 · Couverture
Plusieurs angles indépendants
Chaque test se déploie en parallèle sur des surfaces d’attaque distinctes, sondées indépendamment, pour qu’un angle mort ne masque pas toute une classe de problèmes.
// 04 · Correctifs
Corrigé vite
Les constats sont triés par gravité et corrigés rapidement. Lors de notre dernier test, chaque correctif est passé en production le jour même et a été revérifié en direct.
Ce que nous testons
Quatre surfaces, couvrant les manières dont des systèmes comme le nôtre sont réellement compromis.
// 01 · Transport
Transport & chiffrement
Configuration TLS (protocoles et chiffrements modernes uniquement, les anciens rejetés), intégrité du certificat et en-têtes de sécurité du navigateur — HSTS, une Content-Security-Policy stricte et une protection anti-clickjacking.
// 02 · Identité
Authentification & isolation des locataires
Sécurité de la connexion et des sessions, résistance à la falsification de jetons, à l’élévation de privilèges et à l’énumération de comptes, maintien du caractère privé des surfaces d’administration — et surtout, qu’un magasin ne puisse jamais atteindre les données d’un autre.
// 03 · Application
Couche applicative
Les classiques du web : redirections ouvertes, abus cross-origin (CORS), divulgation d’informations, fuites de secrets et de code source, webhooks non sécurisés et points d’accès sans limite de débit.
// 04 · Infrastructure
Infrastructure & e-mail
Le serveur lui-même, pas seulement l’app — quels ports sont accessibles depuis Internet (seuls ceux du web et du mail devraient l’être), le durcissement de l’accès SSH, et le serveur de messagerie entrant testé contre l’abus de relais et le spraying.
Résultats
Des tests internes et indépendants en continu.
Correction
Tests adverses
Chaque correctif, en direct
Nous n’attendons pas un audit annuel. Nous menons des tests adverses internes en continu, en complément de tests d’intrusion indépendants, et trions chaque constat par gravité. Lors de notre dernier test interne, les constats critiques et de gravité élevée ont été corrigés et revérifiés sur le système en direct le jour même, les renforcements de moindre gravité étant suivis en tant qu’actions ultérieures. Les contrôles essentiels ont tenu tout du long — isolation des locataires, verrouillage de l’administration, protection des secrets, chiffrement et intégrité des sessions. Aucun programme de sécurité n’est jamais « terminé » — c’est exactement pourquoi nous continuons à tester à chaque version.
Protections permanentes
Une défense en profondeur, intégrée dès le premier jour — pas rajoutée.
// 01 · Hébergement
Hébergement UE & résidence des données
Vos données sont hébergées dans l’UE. L’accès à la plateforme est protégé par pare-feu et réduit au strict nécessaire public.
// 02 · Isolation
Isolation des locataires par conception
Chaque requête est limitée à votre magasin au niveau du gateway puis à nouveau dans la base de données via la sécurité au niveau des lignes de Postgres — une isolation sur deux couches indépendantes.
// 03 · Chiffrement
Chiffrement en transit & au repos
Tout est servi via un TLS moderne, et les secrets sensibles — y compris les clés de signature fiscale — sont chiffrés au repos avec un chiffrement authentifié.
// 04 · Fiscal
Intégrité de niveau fiscal
Conformité fiscale RKSV (Autriche) et TSE (Allemagne), reçus signés sans lacune et une piste d’audit en ajout seul qui enregistre qui a fait quoi.
// 05 · Accès
Accès durci
Protection contre la force brute à la connexion, une surface d’administration verrouillée accessible uniquement par des canaux privés, et des permissions au moindre privilège sur chaque action.
// 06 · Web
Défenses web modernes
Une Content-Security-Policy imposée sans scripts inline non sûrs, HSTS et un ensemble strict d’en-têtes de sécurité sur chaque page.
Divulgation responsable
Vous avez trouvé quelque chose ? Nous voulons le savoir. Nous publions un security.txt avec un contact surveillé et accueillons la divulgation responsable — signalez-le en privé et nous travaillerons avec vous.