Sécurité et disponibilité

Comment la plateforme est hébergée, protégée et sauvegardée, avec les derniers résultats de contrôle.

Disponibilité, 90 jours

100,00%

Dernière sauvegarde

23 septembre 2026, 02:15

Dernière analyse de sécurité

22 septembre 2026

Hébergement

La plateforme fonctionne sur un hébergement web mutualisé administré avec cPanel : système AlmaLinux 9, serveur Apache avec PHP-FPM 8.3 et base de données MariaDB 10.11. Le trafic passe par Cloudflare, qui assure le chiffrement HTTPS, la mise en cache des fichiers statiques et la protection contre les attaques par déni de service. Les tâches planifiées (files d'attente, sauvegardes, contrôles) sont lancées chaque minute par le planificateur du serveur.

Portabilité : la même application peut être déployée avec Docker (conteneurs application, tâches de fond, planificateur, MariaDB, Meilisearch). La procédure est décrite dans la documentation de déploiement.

Mesures de sécurité

  • Connexion chiffrée (HTTPS) obligatoire, avec en-tête HSTS.
  • Politique de sécurité du contenu (CSP) stricte : aucun script externe, scripts intégrés autorisés uniquement avec un jeton à usage unique par page.
  • Double authentification obligatoire pour tous les comptes de l'équipe de gestion.
  • Journal d'audit des actions d'administration : qui a créé, modifié ou supprimé quoi, et quand.
  • Limitation du nombre de requêtes sur la connexion, l'API, la recherche et l'assistant.
  • Contrôle des fichiers envoyés : type réel, taille et contenu vérifiés.
  • Aucune ressource tierce chargée par les pages : polices, cartes et graphiques sont servis par la plateforme.

Sauvegardes

Chaque nuit, la base de données et les fichiers déposés sont archivés puis chiffrés (AES-256). Les archives sont conservées hors de l'espace web public : une par jour pendant 30 jours et une par mois pendant 12 mois. Une copie peut être envoyée vers un stockage externe. Chaque semaine, la dernière sauvegarde est restaurée automatiquement dans une base de test pour vérifier qu'elle est exploitable.

Dernière sauvegarde
23 septembre 2026, 02:15
Dernier test de restauration
Réussi le 22 septembre 2026

Analyse de sécurité

Une analyse automatisée OWASP ZAP (profil « baseline ») recherche les failles courantes des applications web.

Date de l'analyse
22 septembre 2026
Résultat
0 élevée(s), 3 moyenne(s), 2 faible(s), 4 informative(s)

Risques acceptés (documentés, non corrigés)

  • CSP: script-src 'unsafe-eval' (site-wide) : risque accepté. Alpine.js (fourni par Livewire 4 et utilisé par Filament) évalue les expressions x-data/x-on/x-show avec new Function(), ce qui nécessite 'unsafe-eval'. Le build Alpine compatible CSP n'accepte qu'un sous-ensemble d'expressions et Filament ne le prend pas en charge : le retirer casserait le panneau d'administration et des composants publics existants. 'unsafe-eval' n'autorise pas l'exécution de balises <script> injectées ni de gestionnaires d'évènements en ligne, le jeton (nonce) par requête les bloque toujours. Piste de correction : migrer vers le build CSP-safe d'Alpine (option csp_safe de Livewire 4) une fois Filament compatible.
  • CSP: script-src 'unsafe-inline' (Filament panel, /gestion only) : risque accepté. Les vues fournies par Filament impriment des balises <script> sans jeton (nonce). Limité aux routes /gestion/*, protégées par connexion et double authentification obligatoire pour tous les comptes de l'équipe de gestion. Piste de correction : suivre les prochaines versions de Filament pour un éventuel support du nonce CSP.
  • CSP: style-src 'unsafe-inline' (site-wide) : risque accepté. Attributs style (Filament, ECharts, MapLibre, largeurs de barres) qui ne peuvent pas porter de jeton. L'injection de style est nettement moins dangereuse que l'injection de script (pas d'exécution de code). Piste de correction : déplacer les styles dynamiques restants vers des classes CSS pilotées par variables.

Test de charge

Un scénario de test de charge (outil k6) simule des visiteurs qui consultent les procédures, font des recherches et utilisent le simulateur.

Date du test
22 septembre 2026
Environnement
Serveur de développement (php artisan serve, un seul processus PHP, mode debug, cache de pages désactivé), même machine que le générateur de charge. Non représentatif de la production.
Utilisateurs simultanés
20
Durée
10 s de montée en charge, 30 s à 20 utilisateurs, 10 s de descente
Requêtes
116
Temps de réponse médian
6 533 ms
95e centile
11 253 ms
Taux d'erreur
2,59 %
Remarque
Essai réduit (20 utilisateurs, 30 s) pour valider le scénario. Le serveur de développement traite une requête à la fois : les temps mesurés sont surtout de l'attente en file. Un seul utilisateur obtient une médiane de 430 ms. Le test à 200 utilisateurs reste à exécuter sur un serveur de préproduction (PHP-FPM, cache de pages actif).

Disponibilité

La plateforme se contrôle elle-même toutes les cinq minutes (base de données, cache, file d'attente, espace disque, sauvegardes). L'historique des 90 derniers jours est public.

État actuel : Opérationnel. Dernier contrôle : 23 septembre 2026, 06:35

Disponibilité sur la période : 100,00 %

Voir la page d'état du service

Gabon Eco AI