Engagement sécurité
Un outil d'audit de sécurité qui ne s'appliquerait pas ses propres contrôles n'aurait aucune crédibilité. Voici, en détail et sans jargon, ce qu'Auditeos met en œuvre pour lui-même.
En-têtes HTTP
-
✓
Content-Security-Policyen mode enforce (pas seulement Report-Only) : scripts et styles limités à nos propres origines et aux tiers strictement nécessaires (Stripe pour le paiement, Cloudflare Turnstile contre les robots, Google Analytics — uniquement si vous l'avez accepté via le bandeau cookies), aucun cadrage (frame-ancestors 'none'), aucun plugin (object-src 'none'). -
✓
Strict-Transport-Security,X-Frame-Options: DENY,X-Content-Type-Options: nosniff,Referrer-Policy,Permissions-Policy(géolocalisation, micro, caméra et autres capteurs désactivés),Cross-Origin-Opener-PolicyetCross-Origin-Resource-Policy— les mêmes en-têtes que notre moteur de scan (SecurityHeadersCheck) vérifie chez vous. -
✓
Aucune version de serveur ni de langage divulguée dans les réponses
(
expose_phpdésactivé, bandeauServersans numéro de version).
Authentification et accès
- ✓ Double authentification obligatoire pour tout accès au back-office administrateur, sans exception.
-
✓
Mots de passe hashés, secrets 2FA et codes de récupération chiffrés en base de
données. Le back-office est exclu de l'indexation (
robots.txtet balisenoindex) et protégé par authentification.
Cookies
-
✓
Cookies de session et de protection CSRF
marqués
HttpOnlyetSameSite=Lax; passage enSecuredès que le site est servi en HTTPS. - ✓ Aucun cookie du tout sur une page de consultation simple (accueil, pages légales) tant que vous n'êtes pas connecté ou ne remplissez pas de formulaire — pas seulement « pas de cookie tiers », vraiment aucun cookie.
- ✓ Aucun cookie de mesure d'audience ni publicitaire déposé avant votre consentement explicite (voir le bandeau cookies, conforme aux recommandations CNIL — détail dans notre politique de confidentialité).
Formulaires et anti-abus
- ✓ Le formulaire de contact est protégé par un piège à robots invisible (honeypot) et une limite de fréquence par adresse IP ; il ne stocke pas votre message en base de données, il est transmis directement par e-mail.
Hébergement et données
- ✓ Infrastructure hébergée en France (OVHcloud). Les scans du plan gratuit sont purgés automatiquement après 3 mois.
Divulgation responsable
Vous avez identifié une faille de sécurité sur Auditeos ? Merci de nous la signaler de façon responsable, sans l'exploiter au-delà de la preuve nécessaire, via notre fichier security.txt (RFC 9116) ou directement à contact@auditeos.fr. Nous nous engageons à accuser réception et à vous tenir informé du traitement.
Une expertise cyber qui va au-delà du scan
Auditeos est édité par Innosys, ESN qui propose par ailleurs des audits de sécurité complets selon les référentiels ISO 27001, ANSSI et NIS2, des tests d'intrusion menés par des consultants certifiés OSCP et CEH, ainsi qu'un SOC managé pour la supervision continue. Le scan automatisé d'Auditeos applique la même exigence de rigueur, à une échelle et un tarif différents — pour un audit manuel approfondi, contactez-nous.