La confiance commence dans l'architecture.
Les pratiques de sécurité que nous appliquons au site et aux produits SaaS que nous construisons et opérons.
Dernière mise à jour : 21 août 2026
1. Notre approche
La sécurité est traitée comme une contrainte d'architecture, pas comme une couche ajoutée en fin de projet. Les décisions structurantes — modèle d'autorisation, isolation des données, emplacement des secrets, traçabilité — sont prises au moment de la conception.
Cette page décrit des pratiques d'ingénierie. FraXus ne revendique aucune certification (ISO 27001, SOC 2 ou autre) et n'en affiche donc aucune.
2. Authentification et contrôle d'accès
- Authentification par sessions signées ou jetons à durée de vie limitée.
- Contrôle d'accès par rôles (RBAC), appliqué côté serveur.
- Principe du moindre privilège : chaque rôle, service et clé ne dispose que des droits strictement nécessaires.
- Séparation stricte des environnements de développement, de test et de production.
- Procédures de cycle de vie des comptes : invitation, révocation, récupération.
3. Architecture multi-tenant
Les produits SaaS que nous construisons isolent les données par organisation. Chaque requête est filtrée par le périmètre du tenant de l'utilisateur authentifié, et les configurations, intégrations et identifiants sont rattachés au tenant.
4. Gestion des secrets et des jetons OAuth
Aucun secret n'est exposé au navigateur. Les clés d'API, secrets clients OAuth et identifiants de service restent côté serveur, dans un stockage de secrets géré par la plateforme d'exécution, et ne sont jamais versionnés dans le code source.
Pour les intégrations tierces réalisées au nom d'un client :
- les jetons d'accès et de rafraîchissement propres à un client sont conservés dans un stockage applicatif chiffré, rattaché au tenant concerné — jamais dans une variable d'environnement par client ;
- les portées demandées sont limitées à ce dont l'intégration a réellement besoin ;
- la révocation et la rotation des jetons sont prises en charge ;
- la déconnexion d'une intégration entraîne la suppression des jetons associés.
5. Chiffrement
- Transport chiffré (TLS) sur l'ensemble des échanges publics.
- HSTS et en-têtes de sécurité stricts sur les réponses du site.
- Chiffrement au repos assuré par les services de base de données et de stockage managés utilisés.
- Chiffrement applicatif supplémentaire pour les identifiants tiers sensibles.
6. Sécurité de ce site
- Politique de sécurité du contenu (CSP) restrictive, sans script tiers exécuté par défaut.
X-Content-Type-Options,X-Frame-Options,Referrer-PolicyetPermissions-Policyappliqués à toutes les réponses.- Formulaires validés côté serveur, avec limitation de débit et protection anti-spam.
- Aucune donnée de formulaire n'est stockée dans le navigateur.
7. Journalisation et auditabilité
Les événements sensibles — authentification, changement de permissions, connexion et déconnexion d'intégrations, actions d'administration — sont journalisés afin de pouvoir être retracés. Les journaux évitent, par conception, de contenir des secrets ou des données personnelles inutiles.
8. Sauvegardes et continuité
Les systèmes en production que nous opérons disposent de sauvegardes régulières et de procédures de restauration documentées, ainsi que d'une supervision applicative avec alerting sur les anomalies.
9. Développement et dépendances
- Revue de code avant mise en production.
- Déploiements reproductibles via pipeline d'intégration continue.
- Suivi et mise à jour des dépendances, avec correction des vulnérabilités connues.
- Stratégie de retour arrière en cas de régression.
10. Signaler une vulnérabilité
Si vous pensez avoir identifié une vulnérabilité sur ce site ou sur l'un de nos produits, écrivez à info@fraxus.be avec le détail technique permettant de reproduire le problème.
Nous vous demandons de ne pas exploiter la faille au-delà de ce qui est nécessaire pour la démontrer, de ne pas accéder ni modifier des données qui ne vous appartiennent pas, et de nous laisser un délai raisonnable pour corriger avant toute divulgation publique. Nous accusons réception des signalements et tenons le rapporteur informé du traitement.
11. Données personnelles
Le traitement des données personnelles, les durées de conservation et l'exercice de vos droits sont décrits dans notre politique de confidentialité.