Une description honnête de ce qui est déjà en place — et de ce qui ne l'est pas encore.
Chiffrement en transit. Le site est servi en HTTPS (imposé par notre hébergeur).
Mots de passe hachés. Chaque mot de passe est haché avec PBKDF2-HMAC-SHA256 (100 000 itérations) et un sel aléatoire propre à chaque compte — personne, pas même nous, ne peut lire votre mot de passe en clair.
Sessions signées. Le cookie de connexion est signé cryptographiquement (il ne peut pas être falsifié sans notre clé secrète), marqué HttpOnly, et expire après 30 jours.
Isolation par boutique. Chaque requête aux produits, commandes et clients est filtrée par l'identifiant de votre boutique — un vendeur ne peut pas accéder aux données d'un autre, même en modifiant une URL.
Base de données gérée. Vos données vivent sur Neon (PostgreSQL géré), qui conserve un historique récent permettant une restauration en cas d'incident.
Protection CSRF sur les formulaires, authentification à deux facteurs, limitation du taux de tentatives de connexion, et un journal d'audit des actions sensibles. Nous préférons vous le dire clairement plutôt que de prétendre le contraire.
Si vous découvrez une vulnérabilité, écrivez-nous sur WhatsApp — nous accusons réception rapidement et corrigeons en priorité. Merci de ne pas accéder aux données d'autrui ni perturber le service.