Centre d'aide

Cadre de sécurité

Résumé exécutif

Eli opère une architecture security-first fondée sur un principe fondamental : sélectionner avec soin les fournisseurs cloud les plus sécurisés et les laisser faire ce qu'ils font de mieux. Plutôt que de tenter de réinventer l'infrastructure de sécurité, nous concentrons notre expertise sur la sécurité au niveau applicatif tout en nous appuyant sur des fournisseurs de niveau entreprise spécialisés dans la protection de l'infrastructure. Cette approche produit de meilleurs résultats de sécurité que les alternatives auto-gérées.

Stratégie de sécurité en profondeur

Sécurité de l'infrastructure (gérée par le fournisseur)

  • Protection DDoS via le CDN mondial de Vercel et l'infrastructure AWS
  • Filtrage de sécurité au niveau réseau et détection de menaces
  • Correctifs de sécurité automatiques pour l'infrastructure sous-jacente
  • Redondance géographique sur plusieurs zones de disponibilité

Sécurité applicative (gérée par Eli)

  • Conception d'API type-safe prévenant les attaques par injection
  • Contrôles complets d'authentification et d'autorisation
  • Chiffrement de bout en bout pour toutes les transmissions de données
  • Cycle de développement sécurisé avec scan de sécurité automatisé

Domaines de sécurité principaux

Notre cadre de sécurité est organisé autour de quatre domaines opérationnels clés, chacun détaillé dans une documentation dédiée :

Contrôles d'accès

  • Authentification multi-méthodes et gestion des identités
  • Contrôle d'accès basé sur les rôles et autorisation
  • Architecture de sécurité API et gestion de session

Protection des données et sauvegardes

  • Normes de chiffrement et gestion des clés
  • Isolation des données et stratégies de sauvegarde
  • Procédures de reprise et de continuité d'activité

Réponse aux incidents et reprise

  • Monitoring de sécurité et détection de menaces
  • Procédures de réponse aux incidents et escalade
  • Reprise après sinistre et engagements de disponibilité

Sécurité de l'infrastructure et de l'application

Sécurité des fournisseurs cloud (héritée)

  • Vercel/AWS : Protection DDoS, filtrage WAF, monitoring d'infrastructure
  • MongoDB Atlas : Correctifs de sécurité automatiques, isolation réseau, chiffrement des sauvegardes
  • Firebase/Google Cloud : Gestion des identités et des accès, journalisation d'audit, certifications de conformité

Sécurité applicative by design

Pratiques de développement sécurisé

  • TypeScript pour la validation de sécurité à la compilation
  • Politique de linting zero-warning appliquant les bonnes pratiques de sécurité
  • Scan automatisé des vulnérabilités des dépendances
  • Exigences de revue de code pour tous les changements

Protection à l'exécution

  • Appels de procédures distantes type-safe tRPC éliminant les vulnérabilités d'injection
  • Prisma ORM avec requêtes paramétrées prévenant l'injection NoSQL
  • Politiques CORS restreignant les requêtes cross-origin aux domaines autorisés
  • Validation et sanitization des entrées aux frontières de l'API
  • En-têtes Content Security Policy (CSP)

Conformité et certifications

Normes industrielles

  • Préparation SOC 2 Type II (certifications fournisseurs héritées)
  • Alignement ISO 27001 via les certifications des fournisseurs cloud
  • Conformité aux mesures techniques et organisationnelles du RGPD
  • Support des exigences de sécurité sectorielles

Gestion des vulnérabilités

Scan automatisé

  • Scan des vulnérabilités des dépendances dans le pipeline CI/CD
  • Analyse statique du code pour les problèmes de sécurité
  • Validation de sécurité TypeScript à la compilation

Gestion des correctifs

  • Mises à jour de sécurité automatiques pour l'infrastructure cloud (gérées par le fournisseur)
  • Correctifs applicatifs rapides pour les vulnérabilités identifiées
  • Capacité de déploiement sans interruption pour les correctifs d'urgence
  • Tests en environnement de staging pour toutes les mises à jour de sécurité

Pour les questions de sécurité technique ou les discussions d'architecture détaillées, contactez : security@eli.app

Dernière mise à jour : août 2025

Rechercher

Rechercher