Aller au contenu principal

Notre approche

Notre approche
de la sécurité

Dernière mise à jour : juillet 2026

Chez Diadelux, la sécurité n'est jamais confiée à un seul mécanisme. Chaque site repose sur plusieurs couches de protection indépendantes — en-têtes de sécurité, limitation de débit, filtrage des robots — pensées dès la conception, pas ajoutées après coup. Nous expliquons ici ce principe de défense en profondeur et comment il se retrouve, concrètement, dans les outils que nous développons.

Une seule barrière ne suffit jamais

Un site qui ne compte que sur un mot de passe fort, ou uniquement sur un pare-feu, ressemble à une maison n'ayant qu'une serrure et aucune autre protection : dès que cette unique barrière cède, plus rien ne freine l'intrusion. Notre principe est inverse : superposer plusieurs mécanismes indépendants, de sorte qu'aucun d'entre eux, pris isolément, ne soit le seul rempart.

Concrètement, cela veut dire que la sécurité n'est pas une case cochée à la livraison, mais une série de décisions prises à chaque niveau : ce que le navigateur est autorisé à faire, ce qu'un visiteur peut soumettre, à quelle fréquence, et ce qui est vérifié une seconde fois côté serveur même quand un premier filtre existe déjà côté client.

Ce que le navigateur est autorisé à faire

Chaque site que nous livrons embarque une politique de sécurité au niveau des en-têtes HTTP eux-mêmes : Content-Security-Policy pour restreindre les sources de scripts autorisées, protection contre le clickjacking, et une politique de Referrer-Policy qui limite ce qui est transmis aux sites tiers. Ces réglages ne sont pas de simples options activées par défaut : ils sont la source de vérité unique pour l'ensemble du site, plutôt que dispersés entre plusieurs fichiers de configuration qui pourraient finir par se contredire.

Une protection pensée pour résister aux abus

Certains formulaires, comme un outil d'analyse ou un formulaire de contact, peuvent devenir la cible de robots qui envoient des centaines de requêtes en quelques secondes. Pour éviter cela, nous mettons systématiquement en place deux niveaux de protection complémentaires, afin qu'un seul mécanisme ne soit jamais le seul rempart.

  • Limitation des envois — le serveur limite automatiquement le nombre de demandes pouvant être envoyées en peu de temps afin d'empêcher les abus tout en garantissant la disponibilité du service.
  • Détection des robots — un système discret identifie les robots qui tentent d'utiliser le formulaire de manière automatisée. Les demandes suspectes sont bloquées avant même d'être traitées.

Cette approche n'est pas une protection ajoutée ponctuellement sur un projet. Elle est intégrée de manière systématique dans nos développements afin d'offrir un niveau de sécurité cohérent sur l'ensemble des fonctionnalités sensibles.

Les informations importantes sont toujours vérifiées

Les données affichées dans votre navigateur peuvent être modifiées par une personne malveillante. C'est pourquoi les informations importantes, comme un montant, un résultat ou un statut, sont toujours contrôlées directement par le serveur avant d'être prises en compte. L'affichage à l'écran sert au confort de l'utilisateur, mais la décision finale appartient toujours au serveur.

Ce que nous refusons de faire

Retarder une mise à jour de sécurité pour ne pas perturber un client, désactiver temporairement une protection pour aller plus vite, ou considérer qu'un petit site n'a « rien d'intéressant à voler » : nous ne cédons sur aucun de ces raccourcis. Un site vitrine compromis sert tout autant qu'un autre à relayer du contenu malveillant ou à rebondir vers d'autres cibles — la taille du site ne réduit pas cette responsabilité.