Cette page décrit les mesures de sécurité actuellement mises en œuvre dans KeyInOut ; elle ne constitue ni une certification, ni un rapport de test d’intrusion, ni une garantie qu’aucune vulnérabilité ne peut exister.
01Isolation des espaces de travail
KeyInOut est un service multi-tenant. Les requêtes opérationnelles de base de données sont conçues pour limiter les enregistrements de l’espace de travail à l’entreprise authentifiée. Les autorisations administratives sont appliquées côté serveur et ne reposent pas uniquement sur des contrôles d’interface masqués.
02Conception des QR codes
Les étiquettes QR utilisent des identifiants publics aléatoires et opaques plutôt que des identifiants séquentiels de base de données. Un identifiant QR n’est pas considéré comme une autorisation d’accès aux données privées de l’espace de travail. Les pages de clé trouvée accessibles sans authentification sont conçues pour n’afficher que les informations de retour volontairement activées par l’espace de travail, et non les noms de clés, détenteurs, emplacements, positions de crochet, dates d’échéance ou statuts de sortie.
03Authentification et mots de passe
Les mots de passe sont stockés à l’aide des fonctions de hachage de mot de passe de PHP, avec Argon2id lorsqu’il est disponible. Les liens de réinitialisation de mot de passe, de vérification d’adresse e-mail et d’invitation utilisent des jetons à forte entropie et stockent leurs hachages plutôt que des secrets réutilisables en clair lorsque cela s’applique. Les tentatives de connexion sont limitées.
04Sessions et protection des requêtes
Les sessions authentifiées utilisent des paramètres de session PHP renforcés, notamment des cookies HttpOnly, une protection SameSite, des cookies sécurisés sous HTTPS et la régénération de l’identifiant de session. Les requêtes de l’application qui modifient l’état utilisent une protection CSRF. Les pages sensibles d’authentification ou de jeton utilisent des règles restrictives de cache et de référent.
05Mesures de protection de la base de données et de l’application
L’accès à la base de données utilise des requêtes préparées avec les préparations PDO natives. Les sorties contrôlées par l’utilisateur sont échappées dans les contextes HTML. Les opérations critiques de sortie/retour de clé utilisent des transactions et le verrouillage de lignes afin de réduire les conditions de concurrence, telles qu’une double sortie.
06Protections du navigateur et du transport
KeyInOut est conçu pour fonctionner via HTTPS et envoie des en-têtes de sécurité au navigateur, notamment Content Security Policy, HSTS sous HTTPS, des restrictions d’intégration dans des cadres et une protection contre la détection de type MIME. Les ressources de l’application sont servies localement plutôt que de dépendre de CDN tiers à l’exécution.
07Minimisation des données
Les QR codes n’intègrent pas les noms de clés, les emplacements ou les informations sur les détenteurs. Les e-mails de rappel réduisent volontairement les informations opérationnelles sur les clés. Les exportations d’espace de travail destinées aux utilisateurs excluent les hachages de mots de passe et de jetons d’authentification. Les données de carte bancaire ne sont actuellement pas collectées par KeyInOut.
08Rôles et traçabilité
Les rôles de l’espace de travail séparent les capacités du propriétaire/administrateur de l’accès des membres ordinaires. Les remises et retours de clés sont enregistrés dans l’historique d’activité, et les actions administratives sont journalisées lorsqu’elles sont implémentées. Ces enregistrements favorisent la responsabilisation mais ne remplacent pas les propres procédures de contrôle d’accès du client.
09Infrastructure et secrets
KeyInOut utilise actuellement une infrastructure hébergée pour l’application web, la base de données et les e-mails transactionnels. La configuration sensible de messagerie est conçue pour être conservée en dehors de la racine web publique. La configuration de production est maintenue avec la sécurité comme priorité.
10Signaler une vulnérabilité
Si vous pensez avoir découvert un problème de sécurité, écrivez à security@keyinout.com en fournissant suffisamment d’informations pour que nous puissions le reproduire et l’évaluer. Veuillez éviter d’accéder à des données qui ne vous appartiennent pas, de perturber le service, d’utiliser des tests destructifs ou de divulguer publiquement des détails avant que nous ayons eu une possibilité raisonnable d’enquêter et de corriger le problème.
Pour les questions de confidentialité qui ne concernent pas une vulnérabilité de sécurité, utilisez privacy@keyinout.com.