Cadre de sécurité
Résumé exécutif
Eli opère une architecture security-first fondée sur un principe fondamental : sélectionner avec soin les fournisseurs cloud les plus sécurisés et les laisser faire ce qu'ils font de mieux. Plutôt que de tenter de réinventer l'infrastructure de sécurité, nous concentrons notre expertise sur la sécurité au niveau applicatif tout en nous appuyant sur des fournisseurs de niveau entreprise spécialisés dans la protection de l'infrastructure. Cette approche produit de meilleurs résultats de sécurité que les alternatives auto-gérées.
Stratégie de sécurité en profondeur
Sécurité de l'infrastructure (gérée par le fournisseur)
- Protection DDoS via le CDN mondial de Vercel et l'infrastructure AWS
- Filtrage de sécurité au niveau réseau et détection de menaces
- Correctifs de sécurité automatiques pour l'infrastructure sous-jacente
- Redondance géographique sur plusieurs zones de disponibilité
Sécurité applicative (gérée par Eli)
- Conception d'API type-safe prévenant les attaques par injection
- Contrôles complets d'authentification et d'autorisation
- Chiffrement de bout en bout pour toutes les transmissions de données
- Cycle de développement sécurisé avec scan de sécurité automatisé
Domaines de sécurité principaux
Notre cadre de sécurité est organisé autour de quatre domaines opérationnels clés, chacun détaillé dans une documentation dédiée :
- Authentification multi-méthodes et gestion des identités
- Contrôle d'accès basé sur les rôles et autorisation
- Architecture de sécurité API et gestion de session
Protection des données et sauvegardes
- Normes de chiffrement et gestion des clés
- Isolation des données et stratégies de sauvegarde
- Procédures de reprise et de continuité d'activité
Réponse aux incidents et reprise
- Monitoring de sécurité et détection de menaces
- Procédures de réponse aux incidents et escalade
- Reprise après sinistre et engagements de disponibilité
Sécurité de l'infrastructure et de l'application
Sécurité des fournisseurs cloud (héritée)
- Vercel/AWS : Protection DDoS, filtrage WAF, monitoring d'infrastructure
- MongoDB Atlas : Correctifs de sécurité automatiques, isolation réseau, chiffrement des sauvegardes
- Firebase/Google Cloud : Gestion des identités et des accès, journalisation d'audit, certifications de conformité
Sécurité applicative by design
Pratiques de développement sécurisé
- TypeScript pour la validation de sécurité à la compilation
- Politique de linting zero-warning appliquant les bonnes pratiques de sécurité
- Scan automatisé des vulnérabilités des dépendances
- Exigences de revue de code pour tous les changements
Protection à l'exécution
- Appels de procédures distantes type-safe tRPC éliminant les vulnérabilités d'injection
- Prisma ORM avec requêtes paramétrées prévenant l'injection NoSQL
- Politiques CORS restreignant les requêtes cross-origin aux domaines autorisés
- Validation et sanitization des entrées aux frontières de l'API
- En-têtes Content Security Policy (CSP)
Conformité et certifications
Normes industrielles
- Préparation SOC 2 Type II (certifications fournisseurs héritées)
- Alignement ISO 27001 via les certifications des fournisseurs cloud
- Conformité aux mesures techniques et organisationnelles du RGPD
- Support des exigences de sécurité sectorielles
Gestion des vulnérabilités
Scan automatisé
- Scan des vulnérabilités des dépendances dans le pipeline CI/CD
- Analyse statique du code pour les problèmes de sécurité
- Validation de sécurité TypeScript à la compilation
Gestion des correctifs
- Mises à jour de sécurité automatiques pour l'infrastructure cloud (gérées par le fournisseur)
- Correctifs applicatifs rapides pour les vulnérabilités identifiées
- Capacité de déploiement sans interruption pour les correctifs d'urgence
- Tests en environnement de staging pour toutes les mises à jour de sécurité
Pour les questions de sécurité technique ou les discussions d'architecture détaillées, contactez : security@eli.app
Dernière mise à jour : août 2025