Sécurité
Tests de sécurité
Dernière mise à jour · 7 octobre 2026
Analyses statique et dynamique en continu, test d’intrusion par un tiers indépendant chaque trimestre.
Tests de sécurité
| Dispositif | État |
|---|---|
| Analyse dynamique (DAST) | Exécutée chaque semaine par une plateforme tierce contre app.lutril.com, en conditions d’attaque réelles et sans connaissance préalable de l’application. Dernière exécution le 5 octobre 2026. |
| Analyse statique du code (SAST) | Revue de sécurité du code applicatif avec accès au dépôt. Dernière campagne le 6 octobre 2026. |
| Test d’intrusion par un tiers indépendant | Trimestriel, en boîte noire et en boîte blanche. Rapports communicables sous accord de confidentialité, sur demande à security@lutril.com. |
| Dépendances | Dépendances applicatives et images de conteneur analysées en continu. |
| Objectifs de remédiation | Critique 48 heures, élevée 7 jours, moyenne 30 jours, faible 90 jours, à compter de la qualification du constat. |
| Divulgation responsable | Contact publié sur security.txt. Nous accusons réception rapidement et tenons le rapporteur informé jusqu’à la correction. |
- Les modifications sont relues par un pair et déployées via des procédures contrôlées et tracées.
- Les conteneurs s’exécutent sous un utilisateur non privilégié, et aucun service autre que le reverse proxy ne publie de port.
- Des en-têtes de sécurité sont posés sur toutes les réponses, erreurs comprises : politique de sécurité du contenu, HSTS, protection contre le détournement de cadre, contre le sniffing de type, et politique de référent.
- La limitation de débit s’applique en périphérie sur les points d’entrée d’authentification et d’autorisation, et dans l’application partout ailleurs.
- La politique de sécurité du contenu de l’application autorise encore les scripts en ligne et évalués, requis par le bundle frontend actuel. Le durcissement est suivi.