Sécurité
Comment nous protégeons vos données
Dernière mise à jour : 4 octobre 2026
Pas de langage marketing — juste ce que nous utilisons, comment nous isolons vos données et ce qui se passe en cas de problème.
Infrastructure et hébergement
CertLister fonctionne sur Google Cloud Platform — l'un des environnements infonuagiques les plus audités et certifiés au monde. Nous n'utilisons aucun serveur autogéré. Notre site Web et nos pages de vérification (certlister.com et les domaines de vérification personnalisés de nos clients) sont livrés par le réseau de Cloudflare, qui gère aussi leurs connexions HTTPS.
- Couche applicative : Google Cloud Run — conteneurs entièrement gérés et à mise à l'échelle automatique, sans état serveur persistant
- Base de données : PostgreSQL sur Google Cloud SQL — aucun accès direct depuis l'Internet public ; les connexions sont privées
- Stockage de fichiers : Google Cloud Storage, avec des fichiers organisés par identifiant d'organisation — vos PDF et ressources de conception ne sont jamais mélangés avec ceux d'une autre organisation
- Chiffrement en transit : Toutes les connexions utilisent TLS 1.2 ou supérieur. Les requêtes en HTTP non chiffré sont redirigées vers HTTPS, sauf le chemin que les autorités de certification utilisent pour vérifier nos certificats.
- Chiffrement au repos : Google Cloud Platform chiffre par défaut toutes les données stockées au repos en utilisant AES-256
- Sauvegardes quotidiennes : Cloud SQL effectue des sauvegardes quotidiennes automatisées. Les données supprimées peuvent persister dans des sauvegardes chiffrées jusqu'à 90 jours avant d'être purgées.
- Isolation des environnements : Les environnements de production et de préproduction sont entièrement séparés — bases de données, compartiments de stockage et services distincts
Accès et authentification
Les données de votre organisation sont isolées au niveau de la base de données — chaque requête est délimitée à votre organisation. La sécurité au niveau des lignes de la base de données applique cette délimitation sur les tables qui contiennent vos dossiers, en plus des contrôles effectués dans l'application.
- Options d'authentification : courriel/mot de passe (haché avec bcrypt), Google OAuth 2.0 ou OTP par courriel pour l'authentification multifacteur (AMF)
- AMF : Disponible sur tous les comptes sans frais supplémentaires. Les codes OTP sont valides 10 minutes et à usage unique.
- Verrouillage de compte : Les comptes sont verrouillés pendant 15 minutes après 5 tentatives de connexion consécutives échouées
- Gestion des sessions : L'authentification utilise des JWT à courte durée de vie (24 heures). La déconnexion ajoute le jeton à une liste de blocage côté serveur. Un changement d'adresse courriel ou de mot de passe met fin immédiatement à toutes les sessions ouvertes.
- Accès basé sur les rôles : Au sein de votre organisation, l'accès est contrôlé par des rôles —
UTILISATEUR → GESTIONNAIRE → ADMINISTRATEUR. Les utilisateurs ne voient que ce que leur rôle permet. - Protection contre les robots : Cloudflare Turnstile est appliqué aux formulaires publics pour bloquer les abus automatisés
Sécurité réseau et applicative
- En-têtes de sécurité : Notre application, notre site Web et nos pages de vérification sont servis avec des en-têtes HTTP de sécurité : HSTS, X-Content-Type-Options et une Politique de sécurité du contenu (CSP). L'application envoie aussi X-Frame-Options, et notre API définit ses en-têtes de sécurité avec Helmet.js. Les pages de vérification peuvent être intégrées au site d'un émetteur ; elles n'envoient donc pas X-Frame-Options
- CORS : Les requêtes d'origines croisées sont restreintes à
app.certlister.com. Aucune autre origine ne peut effectuer des appels API authentifiés. - Limitation de débit : Système à deux niveaux — une limite globale de 500 requêtes par 15 minutes par utilisateur, et des limites plus strictes sur les points de terminaison d'authentification (10 tentatives de connexion par 15 minutes)
- Journalisation : Nous journalisons les erreurs et les événements importants à des fins de débogage et de détection des abus. Nous ne journalisons pas les corps de requêtes contenant des données personnelles. Les adresses IP servent à la limitation de débit, à la sécurité et aux statistiques d'utilisation. Elles sont conservées jusqu'à 90 jours dans notre journal d'analytique, ainsi qu'avec chaque enregistrement de vérification — voir la Politique de confidentialité.
Divulgation responsable
Aucun système n'est parfaitement sécurisé. Si vous découvrez une vulnérabilité dans CertLister, nous voulons en être informés.
- Contact : support@certlister.com
- Délai de réponse : Nous examinons tous les rapports de sécurité dans les 5 jours ouvrables
- Notre demande : Veuillez ne pas exploiter ni divulguer publiquement la vulnérabilité avant que nous ayons eu la possibilité d'enquêter et de la corriger
- Nous n'exploitons pas de programme de prime aux bogues pour le moment
Nous traitons tous les rapports de sécurité sérieusement et vous tiendrons informé de l'avancement de notre enquête.
Des questions sur la façon dont nous utilisons vos données ? Lire notre Politique de confidentialité →
Des questions sur la sécurité ?
Écrivez à support@certlister.com — ou créez un compte gratuit et voyez la plateforme par vous-même.