← Retour au blog
Développement

Application métier : les fondamentaux de sécurité à exiger de votre prestataire

7 min de lecture

Une application métier contient vos données clients, vos tarifs et parfois vos contrats. Voici les points à vérifier avant la mise en production, même sans compétence technique — les réponses vous en diront long.

Les contrôles d'accès sont-ils appliqués côté serveur ? C'est le point le plus important. Masquer un bouton dans l'interface n'empêche personne d'appeler directement l'API. Chaque requête doit revérifier qui demande quoi. Posez la question telle quelle : si la réponse est floue, insistez.

Le cloisonnement entre clients est-il réappliqué à chaque requête ? Sur une application multi-entreprises, l'isolation ne doit jamais reposer sur un simple filtre dans l'interface.

Où sont stockés les secrets ? Clés d'API et comptes de service ne doivent jamais se trouver dans le code source ni dans un dépôt versionné. Demandez comment ils sont gérés.

Les sessions sont-elles protégées ? Un cookie de session doit être inaccessible au JavaScript de la page et transmis uniquement en HTTPS. Cela relève de l'hygiène de base.

Enfin : que se passe-t-il en cas de perte de données ? Sauvegardes, fréquence, et surtout restauration testée. Une sauvegarde qu'on n'a jamais restaurée n'est pas une sauvegarde.