Sécurité des services Weblya
Weblya, exploité par HAC CONSEIL, place la protection des données et la continuité de service au cœur de son activité. Toutes les mesures décrites ci‑dessous sont effectivement mises en œuvre sur l’infrastructure de production. Elles sont révisées régulièrement afin de répondre aux exigences légales et aux bonnes pratiques reconnues dans le domaine de la sécurité informatique.
Chiffrement des échanges
Chaque connexion entre le navigateur de l’utilisateur et les serveurs Weblya est protégée par le protocole HTTPS. Un en‑tête HTTP Strict Transport Security (HSTS) est activé afin d’imposer le recours exclusif au protocole sécurisé et d’éviter tout retour accidentel vers le protocole non chiffré. Les certificats TLS sont renouvelés automatiquement et proviennent d’une autorité de certification reconnue.
Hébergement de la base de données
La base de données contenant les informations collectées par les formulaires est hébergée dans un centre de données situé dans l’Union européenne. L’accès aux serveurs de base de données est limité aux adresses IP autorisées et nécessite une authentification forte. Toutes les connexions à la base de données sont chiffrées à l’aide de TLS, ce qui empêche toute interception de données en transit.
Gestion des secrets
Les clés d’API, mots de passe et tout autre secret nécessaire au fonctionnement des services sont stockés dans un coffre‑fort dédié, séparé du code source. Aucun secret n’est présent dans les dépôts de version ni dans les fichiers de configuration accessibles au public. L’accès au coffre‑fort est journalisé et limité aux comptes de service strictement nécessaires.
Protection de l’espace d’administration
L’interface d’administration de Weblya n’est pas indexée par les moteurs de recherche et n’est accessible que via une URL non devinable. L’accès à cet espace est protégé par un jeton d’authentification unique qui doit être fourni dans l’en‑tête HTTP de chaque requête. Ce jeton est généré de façon aléatoire, a une durée de vie limitée et est renouvelé à chaque session d’administration.
Contrôle du trafic et anti‑robot
Pour prévenir les abus, le nombre de soumissions autorisées est limité à cinq par adresse IP et par heure. Un mécanisme anti‑robot basé sur un challenge JavaScript léger est intégré à chaque formulaire. Ce dispositif détecte les comportements automatisés sans impacter l’expérience des utilisateurs humains.
Validation stricte des données et idempotence
Toutes les données reçues sont soumises à une validation stricte côté serveur. Les formats attendus, les longueurs maximales et les caractères autorisés sont vérifiés avant tout traitement. Une clé d’idempotence, fournie par le client ou générée par le serveur, empêche la création de doublons en cas de ré‑envoi accidentel d’une même requête.
Journalisation, alertes et suivi des envois
Chaque action effectuée dans le système – création, mise à jour ou suppression de données, ainsi que chaque envoi d’e‑mail – est enregistrée dans un journal d’audit horodaté. Des alertes automatiques sont déclenchées en cas d’échec d’envoi d’e‑mail ou d’erreur critique du serveur. Ces alertes sont transmises aux équipes d’exploitation via un canal de messagerie dédié.
Sauvegardes quotidiennes
Une sauvegarde complète de la base de données est réalisée chaque jour. Les sauvegardes sont chiffrées, stockées dans un emplacement géographique distinct et conservées pendant trente jours. Elles sont testées régulièrement afin de garantir la possibilité de restauration en cas d’incident.
Signature vérifiée des notifications entrantes
Les notifications provenant de services externes (par exemple les webhooks) sont signées à l’aide d’une clé privée détenue par Weblya. À la réception, la signature est vérifiée pour s’assurer de l’authenticité de la source et de l’intégrité du message. Les notifications dont la signature est invalide sont rejetées et consignées dans le journal d’audit.
Tableau récapitulatif des mesures de sécurité
| Mesure | Statut |
|---|---|
| HTTPS avec HSTS | Activé |
| Base de données hébergée UE, connexion TLS | En place |
| Secrets stockés hors code source | En place |
| Espace admin protégé par jeton, non indexé | En place |
| Limitation des soumissions (5 / IP / heure) | En place |
| Piège anti‑robot sur les formulaires | En place |
| Validation stricte des données | En place |
| Clé d’idempotence | En place |
| Journalisation des actions et envois | En place |
| Alertes automatiques d’échec | En place |
| Sauvegardes quotidiennes chiffrées | En place |
| Signature vérifiée des notifications | En place |
Ce qui n’est pas revendiqué
Weblya ne prétend pas disposer des certifications suivantes : ISO 27001, SOC 2. Aucun audit externe n’a été réalisé à ce jour. Ces informations sont présentées de façon transparente afin d’éviter toute confusion.
Procédure de signalement d’une faille de sécurité
Si vous identifiez une vulnérabilité ou un comportement anormal, nous vous invitons à nous le signaler immédiatement. Vous devez envoyer un e‑mail à l’adresse suivante : contact@weblya.fr. Nous nous engageons à accuser réception de votre message dans un délai de deux heures ouvrées et à traiter le signalement avec la plus grande confidentialité. Les signalements de bonne foi ne seront pas poursuivis juridiquement.
Nous vous remercions de votre vigilance et de votre contribution à la sécurité de l’ensemble des utilisateurs de Weblya.
Recevez votre audit gratuit sous 24 h
On analyse votre présence (site, Google, IA) et on vous dit exactement quoi améliorer. Sans engagement.
Recevoir mon audit gratuit →