Sécurité
Les mesures techniques qui protègent vos données, et celles qui restent à mettre en place.
Isolation entre comptes
Chaque requête résout l’entreprise concernée à partir de vos appartenances enregistrées, jamais à partir d’un identifiant fourni par le navigateur. Une ressource appartenant à une autre entreprise répond « introuvable », et non « interdit » : une réponse « interdit » confirmerait son existence.
Cette isolation est doublée au niveau de la base de données, par des règles qui s’appliquent même si le code applicatif comporte une erreur.
Mots de passe et authentification
L’authentification est déléguée à Supabase. Les mots de passe sont hachés et ne sont jamais accessibles à l’éditeur, ni lisibles en base.
Les jetons de session sont signés par cryptographie asymétrique : le serveur ne détient que la clé publique, ce qui lui permet de vérifier un jeton sans jamais pouvoir en forger un.
Un compte supprimé ou suspendu est refusé immédiatement, sans attendre l’expiration du jeton en circulation.
Fichiers déposés
Tout fichier est traité comme hostile. L’extension et le type déclaré sont falsifiables : seule la signature réelle des premiers octets fait foi. Un exécutable renommé en photo.jpg est refusé.
Les conversions s’exécutent en mémoire, sans écriture de fichier temporaire sur disque — donc sans fichier oublié. Les clés de stockage sont des identifiants générés par le serveur, ce qui rend la traversée de répertoire structurellement impossible.
Des garde-fous limitent la taille décompressée des images et des PDF, pour empêcher qu’un fichier de quelques kilo-octets n’épuise la mémoire du serveur.
Paiement
Aucune donnée bancaire ne transite par Docify ni n’est stockée. La saisie a lieu sur les pages de Stripe, prestataire certifié PCI DSS.
Les notifications de paiement sont vérifiées par signature et traitées une seule fois : un message rejoué ne peut pas créditer deux fois un compte.
Journalisation
Les actions sensibles sont journalisées. Les adresses IP y sont hachées, jamais enregistrées en clair, et le contenu de vos documents n’est jamais journalisé.
Limitation de débit
Les points d’entrée publics sont protégés par une limitation de débit à fenêtre glissante, avec des identités hachées. Elle limite les tentatives automatisées sans conserver de donnée identifiante.
En-têtes de sécurité
Les réponses portent les en-têtes qui empêchent l’interprétation abusive du contenu, l’intégration du site dans un cadre tiers et la fuite de l’adresse de provenance.
Ce qui n’est pas encore en place
Par honnêteté, voici ce qui reste à faire. Ces points sont identifiés et planifiés, pas oubliés.
- Authentification à deux facteurs — l’architecture la permet, l’activation reste à livrer.
- Politique de sécurité du contenu à nonce — prévue, non déployée.
- Sauvegardes et réplication — non encore configurées. Exportez vos données régulièrement depuis vos données personnelles.
- Audit de sécurité externe — aucun n’a été réalisé à ce jour.
Signaler une faille
Si vous découvrez une vulnérabilité, écrivez à contact@docify.fr. Votre signalement recevra une réponse, et aucune poursuite ne sera engagée contre une démarche de bonne foi qui n’a ni dégradé le service ni accédé aux données d’autrui.
Nous vous demandons de ne pas divulguer la faille publiquement avant qu’un correctif ne soit disponible.