Protégez vos données

L’hôte ne lit jamais les findings

Le mot de passe n’atteint jamais le serveur. Les données sont chiffrées dans le navigateur. Confidentialité et intégrité tiennent. La disponibilité est le risque résiduel — des sauvegardes immuables le ferment.

Cryptographie

Le mot de passe n’atteint jamais le serveur. L’hôte ne lit jamais les données.

Authentification zero-knowledge et chiffrement zero-access. L’accès commence par la possession de clés, pas une ligne en base.

Authentification zero-knowledge

  • Le mot de passe n’atteint jamais le serveur.
  • Une fuite de base ne permet pas de bruteforce hors ligne.

Chiffrement zero-access

  • Chiffré dans le navigateur.
  • Le serveur est supposé compromis.
  • Confidentialité et intégrité tiennent.
  • La disponibilité est le seul risque résiduel pour les données.
  • Des sauvegardes immuables des serveurs ferment cet écart.

ACL par cryptographie

  • Par défaut, les ACL c’est la possession de clés, pas un flag dans l’app.
  • Sans la clé projet encapsulée, un enregistrement fuité n’est que du bruit.
Accès

Rôles, appareils et 2FA au-dessus de la crypto.

La crypto est le plancher. L’app laisse quand même gérer les rôles, scorer les appareils et verrouiller le périmètre.

ACL applicatives et rôles

  • Vous gérez les rôles et changez les permissions dans l’app.
  • La crypto reste le défaut.
  • L’interface, c’est pour l’opérer.

Score de confiance appareil

  • Un score basé sur l’appareil : dernier login, pays, IP, appareil connu, et quelques autres métriques.
  • Si le score est bas, le manager est notifié.

ACL globales

  • Listes d’autorisation par rôle : pays, IP, fenêtres horaires.
  • Resserrer l’ACL globale quand l’engagement a besoin d’une boîte plus petite.

Imposer le 2FA

  • Activer le 2FA et l’exiger.
  • TOTP ou clé hardware en second facteur.
Hébergement

Alpine durci par défaut. Auto-hébergé ou air-gap si besoin.

Images minimales, bas privilège, ségrégation possible des machines. Un conteneur de monitoring surveille la stack.

Alpine durci

  • Les images par défaut sont Alpine durcies, minimalistes, bas privilège.
  • Les séparer sur des machines différentes — possible, et conseillé.

Auto-hébergé ou air-gap

  • Faire tourner HoneyDoc sur votre infra, un cloud privé, ou air-gap.
  • Le modèle de sécurité ne dépend pas de l’endroit où repose le ciphertext.

Conteneur de monitoring

  • Un Docker de monitoring vérifie tout changement de clé admin, un frontend signé altéré, ou un signal de backend compromis.

Auto-hébergement

Durcissement

Obfusqué par défaut. Relu comme on relit une cible.

Cage frontend, CSP agressive, et un cabinet offensif qui teste son propre produit.

Code obfusqué

  • Le frontend est obfusqué par défaut.
  • Le source n’est pas en clair pour un dump de passage.

Sécurité frontend

  • CSP agressive.
  • Un sous-domaine jailé pour la génération de rapports.
  • Un framework JS maintenu, sans appels de code non sûrs.

Écrit par un cabinet offensif

  • Nous sommes un cabinet de sécurité offensive.
  • Contrôles de sécu automatisés sur le code, plus des revues manuelles.

Prêt pour une démo ?

Découvrez notre solution

Contactez-nous