Aller au contenu principalAller à la navigation

    Sécurité

    Comment Siteviral protège vos données et l'intégrité de votre organisation

    1. Architecture générale

    Siteviral est construit sur une architecture moderne axée sur la sécurité. Toutes les données sont hébergées sur Supabase (AWS) avec une isolation multi-tenant stricte. Les Edge Functions exécutent la logique côté serveur dans des isolats Deno, empêchant tout accès direct à la base de données depuis le client.

    • Tout le trafic chiffré via TLS 1.2+
    • Isolation des données multi-tenant via Row Level Security (RLS) sur chaque table
    • Vérification des paiements côté serveur — aucune confiance côté client
    • URLs signées pour tous les téléchargements de fichiers protégés

    2. Sécurité au niveau des lignes (RLS)

    Chaque table de notre base de données applique des politiques RLS. Les utilisateurs ne peuvent accéder qu'aux données de leur organisation ou de leur propre profil. Les requêtes d'administration sont restreintes aux utilisateurs avec des rôles vérifiés.

    3. Sécurité des paiements

    • Tous les paiements traités côté serveur via Paystack (certifié PCI-DSS Level 1)
    • Signatures webhook vérifiées par HMAC SHA-512 avant traitement
    • Traitement idempotent des transactions via la table payment_events
    • Références de transaction préfixées SV- pour traçabilité
    • Limitation de débit sur les endpoints de paiement

    4. Authentification

    • Magic Link (authentification sans mot de passe par email)
    • Google OAuth 2.0
    • Aucun mot de passe stocké — zéro risque de compromission de base de mots de passe
    • Jetons de session gérés par Supabase Auth avec rafraîchissement automatique

    5. Monitoring & Audit

    • Piste d'audit permanente sur toutes les actions sensibles (vérification d'identité, retraits, modifications de compte)
    • Détection de fraude avec alertes automatiques pour les patterns de transactions suspects
    • Logs de téléchargement pour preuve de livraison en résolution de litiges
    • Monitoring d'erreurs Sentry sur le frontend pour détection rapide d'incidents
    • Logs structurés avec IDs de corrélation sur les Edge Functions

    6. Réponse aux incidents

    En cas d'incident de sécurité, Siteviral suit un processus de réponse structuré :

    • Détection : Monitoring automatisé + revue manuelle
    • Confinement : Isolation immédiate des systèmes/comptes affectés
    • Notification : Utilisateurs et organisations affectés notifiés sous 72 heures
    • Remédiation : Analyse des causes et déploiement de correctifs
    • Post-mortem : Revue interne et amélioration des processus

    7. Protection des données

    • Documents de vérification d'identité stockés dans des buckets privés à accès contrôlé
    • Téléchargements de fichiers nécessitant des URLs signées à durée limitée
    • Aucune donnée sensible exposée dans le code côté client ou les réponses API
    • Clés API et secrets stockés dans des variables d'environnement chiffrées
    • Rotation des secrets supportée sans interruption de service

    8. Contact

    Pour signaler une vulnérabilité de sécurité :

    Hacktualiz Inc.
    Équipe Sécurité
    131 Continental Dr, Suite 305, Newark, DE 19713, USA
    Email : security@siteviral.com