Aller au contenu principal

Politique de Sécurité

Dernière mise à jour : août 2026

1. Authentification et Sessions

L'authentification repose sur des JSON Web Tokens (JWT) (RFC 7519), générés par Supabase Auth et transmis via des cookies HTTP-Onlypour prévenir les attaques XSS.

• Les mots de passe sont hachés avec bcrypt et stockés de manière sécurisée.
• La durée de vie des tokens est limitée (1 heure), avec un mécanisme de rafraîchissement.
• L'authentification multifacteur (TOTP) est disponible et peut être activée à tout moment.

2. Contrôle d'Accès (RLS)

L'isolation des données est garantie au niveau du moteur PostgreSQLvia des politiques de Row Level Security (RLS).

• Un élève ne peut voir que ses propres devoirs et sa propre progression.
• Un élève ne peut déposer un rendu que dans son propre dossier (submissions/{user_id}/).
• Un administrateur peut tout lire, mais ne peut modifier un privilège sans trace dans le journal d'audit.
• Toute tentative d'élévation de privilèges (modification du rôle) est bloquée par un trigger PostgreSQL et enregistrée dans le journal d'audit.

3. Journal d'Audit

Toute action sensible est enregistrée dans une table immuable(audit_logs), alimentée exclusivement par des triggers PostgreSQL.

• La table n'expose aucune politique d'écriture, même pour l'administrateur.
• Les événements tracés incluent les changements de privilège, les tentatives d'élévation bloquées, et les suppressions.
• L'historique est consultable depuis l'interface administrateur.

4. Chiffrement et Infrastructure

Tous les échanges sont chiffrés avec TLS 1.3. L'application est hébergée sur Vercel, la base de données sur Supabase.

• Les fichiers sont stockés dans des buckets privés, accessibles uniquement via des URL signées.
• Les variables d'environnement sensibles ne sont jamais exposées dans le code client.
• Les dépendances sont auditées régulièrement via npm audit dans la chaîne CI/CD.

5. Audit de Sécurité (OWASP Top 10)

Un audit de sécurité a été mené selon le référentiel OWASP Top 10:2021.

• 14 vulnérabilités ont été recensées et 11 ont été corrigées.
• Les risques résiduels (CSP, dépendances) sont documentés et acceptés.
• Un scan dynamique (OWASP ZAP) a été intégré à la chaîne d'intégration continue.

6. Signalement d'une faille de sécurité

Si vous découvrez une vulnérabilité sur la plateforme, merci de nous contacter directement à :

security@yummuniverse.com

Vous pouvez également utiliser le formulaire sécurisé ci-dessous. Nous nous engageons à traiter tout signalement dans les plus brefs délais.

🔒 Signalement confidentiel