Sécurité de l'Application Giraaf Seed
Chez Giraaf Seed, la sécurité de vos données est une priorité absolue. Nous mettons en œuvre de multiples mesures pour protéger vos informations et assurer l'intégrité de notre service. Ce document détaille certaines des étapes clés que nous prenons en matière de sécurité.
Sécurité Liée à l'Authentification et aux Accès
Hachage des Mots de Passe
Nous ne stockons jamais vos mots de passe en clair. Nous utilisons des techniques de hachage robustes (avec "sel") fournies par la bibliothèque werkzeug.security (fonctions generate_password_hash et check_password_hash) pour transformer votre mot de passe en une chaîne de caractères cryptée unique. Cela signifie que même dans le cas improbable d'un accès non autorisé à notre base de données, les mots de passe originaux ne seraient pas exposés. Lors de la connexion, le mot de passe que vous saisissez est haché et comparé à la valeur stockée.
Authentification à Deux Facteurs (2FA) par Email
Pour une couche de sécurité supplémentaire, Giraaf Seed intègre une authentification à deux facteurs. Après la saisie réussie de vos identifiants, un code unique et temporaire est envoyé à votre adresse email enregistrée. Ce code doit être saisi pour finaliser la connexion, garantissant que vous seul pouvez accéder à votre compte, même si votre mot de passe venait à être compromis.
Gestion des Sessions via Flask-Login
Nous utilisons Flask-Login, une bibliothèque standard et éprouvée, pour gérer les sessions utilisateur de manière sécurisée. Cela inclut la gestion des cookies de session et le suivi de l'état de connexion de l'utilisateur.
Protection des Routes
Les sections sensibles de l'Application sont protégées à l'aide du décorateur @login_required de Flask-Login. Cela garantit que seuls les utilisateurs authentifiés peuvent accéder à leurs données et aux fonctionnalités principales de l'Application.
Sécurité Liée à la Configuration et au Déploiement
Gestion des Secrets
Les informations sensibles, telles que les clés API, les identifiants de base de données et la clé secrète de l'application (SECRET_KEY), sont stockées en dehors du code source à l'aide de fichiers d'environnement (.env). Ces fichiers sont ignorés par le système de contrôle de version (.gitignore) pour éviter leur divulgation accidentelle. La SECRET_KEY de Flask est cruciale pour la sécurité des sessions.
Sécurité de Base du VPS
Lors du déploiement de l'Application, des configurations de sécurité de base sont appliquées sur le serveur privé virtuel (VPS). Cela inclut typiquement la sécurisation de l'accès SSH, la configuration d'un pare-feu (ex: ufw), et l'utilisation de comptes utilisateurs avec des privilèges restreints pour minimiser la surface d'attaque.
Environnement de Production Séparé
Nous utilisons des configurations et des secrets distincts pour l'environnement de production, séparés des environnements de développement et de test, afin d'assurer une sécurité renforcée des données en direct.
Sécurité Liée aux Données (Indirectement)
Multi-Tenant (Isolation des données)
Nos requêtes en base de données sont conçues pour isoler les données par utilisateur (ou par cabinet, dans le cas d'une architecture multi-tenant future). Cela vise à empêcher un utilisateur d'accéder aux données d'un autre, fournissant une forme essentielle d'autorisation et de contrôle d'accès aux données.
Nos Engagements Continus en Matière de Sécurité
La sécurité est un processus continu. En plus des mesures susmentionnées, nous nous engageons à :
- HTTPS/SSL : Toutes les communications entre votre navigateur et nos serveurs sont chiffrées à l'aide de HTTPS/SSL pour protéger vos données en transit.
- Validation des Entrées : Nous appliquons des pratiques de validation des entrées côté serveur pour aider à nous prémunir contre les attaques courantes telles que les injections SQL et le Cross-Site Scripting (XSS).
- Protection CSRF : Nous utilisons des mécanismes pour nous protéger contre les attaques de type Cross-Site Request Forgery (CSRF).
- Mises à jour de sécurité : Nous surveillons et appliquons régulièrement les mises à jour de sécurité pour le système d'exploitation de nos serveurs, notre base de données et toutes les bibliothèques logicielles que nous utilisons.
Pour des informations encore plus détaillées sur nos pratiques de sécurité, ou si vous avez des questions, n'hésitez pas à nous contacter ou à visiter notre site de support.