Aller au contenu principal
Auditeos

Engagement sécurité

Un outil d'audit de sécurité qui ne s'appliquerait pas ses propres contrôles n'aurait aucune crédibilité. Voici, en détail et sans jargon, ce qu'Auditeos met en œuvre pour lui-même.

Cette page décrit uniquement des mesures réellement en place dans le code et la configuration d'Auditeos, vérifiables techniquement (en-têtes HTTP, cookies, journal des tests). Elle ne constitue pas une certification (Auditeos n'est pas qualifié PASSI ni ANSSI à ce stade) — c'est une déclaration sincère de configuration, pas un label.

En-têtes HTTP

  • Content-Security-Policy en mode enforce (pas seulement Report-Only) : scripts et styles limités à nos propres origines et aux tiers strictement nécessaires (Stripe pour le paiement, Cloudflare Turnstile contre les robots, Google Analytics — uniquement si vous l'avez accepté via le bandeau cookies), aucun cadrage (frame-ancestors 'none'), aucun plugin (object-src 'none').
  • Strict-Transport-Security, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy (géolocalisation, micro, caméra et autres capteurs désactivés), Cross-Origin-Opener-Policy et Cross-Origin-Resource-Policy — les mêmes en-têtes que notre moteur de scan (SecurityHeadersCheck) vérifie chez vous.
  • Aucune version de serveur ni de langage divulguée dans les réponses (expose_php désactivé, bandeau Server sans numéro de version).

Authentification et accès

  • Double authentification obligatoire pour tout accès au back-office administrateur, sans exception.
  • Mots de passe hashés, secrets 2FA et codes de récupération chiffrés en base de données. Le back-office est exclu de l'indexation (robots.txt et balise noindex) et protégé par authentification.

Cookies

  • Cookies de session et de protection CSRF marqués HttpOnly et SameSite=Lax ; passage en Secure dès que le site est servi en HTTPS.
  • Aucun cookie du tout sur une page de consultation simple (accueil, pages légales) tant que vous n'êtes pas connecté ou ne remplissez pas de formulaire — pas seulement « pas de cookie tiers », vraiment aucun cookie.
  • Aucun cookie de mesure d'audience ni publicitaire déposé avant votre consentement explicite (voir le bandeau cookies, conforme aux recommandations CNIL — détail dans notre politique de confidentialité).

Formulaires et anti-abus

  • Le formulaire de contact est protégé par un piège à robots invisible (honeypot) et une limite de fréquence par adresse IP ; il ne stocke pas votre message en base de données, il est transmis directement par e-mail.

Hébergement et données

  • Infrastructure hébergée en France (OVHcloud). Les scans du plan gratuit sont purgés automatiquement après 3 mois.

Divulgation responsable

Vous avez identifié une faille de sécurité sur Auditeos ? Merci de nous la signaler de façon responsable, sans l'exploiter au-delà de la preuve nécessaire, via notre fichier security.txt (RFC 9116) ou directement à contact@auditeos.fr. Nous nous engageons à accuser réception et à vous tenir informé du traitement.

Une expertise cyber qui va au-delà du scan

Auditeos est édité par Innosys, ESN qui propose par ailleurs des audits de sécurité complets selon les référentiels ISO 27001, ANSSI et NIS2, des tests d'intrusion menés par des consultants certifiés OSCP et CEH, ainsi qu'un SOC managé pour la supervision continue. Le scan automatisé d'Auditeos applique la même exigence de rigueur, à une échelle et un tarif différents — pour un audit manuel approfondi, contactez-nous.