SmartLearnSchool← Retour à l'accueil
Produit

Sécurité

Dernière mise à jour : 28 juillet 2026

Cette page détaille les mesures de sécurité en place pour protéger les données de votre établissement et de vos élèves. Elle est mise à jour au fil des évolutions.

Chiffrement

  • En transit: toutes les connexions sont chiffrées en TLS 1.3 (certificat Let's Encrypt renouvelé automatiquement).
  • Au repos : les données de la base MongoDB Atlas sont chiffrées par AES-256 côté disque.
  • Mots de passe : jamais stockés en clair — hachés via bcrypt avec un coût de 12 (résistant aux attaques rainbow-table et brute-force GPU).

Authentification

  • Vérification obligatoire de l'e-mail à l'inscription via code OTP à 6 chiffres (valide 15 min)
  • Mot de passe minimum 10 caractères, suggestion d'une phrase mémorable via indicateur de robustesse
  • Réinitialisation de mot de passe par code OTP hashé (SHA-256, jamais en clair)
  • Session sécurisée via cookie HttpOnly, Secure, SameSite=Lax (durée par défaut 24h)
  • À venir V2 : authentification à deux facteurs (2FA) par SMS ou application authenticator

Multi-tenant strict

Chaque école (« tenant ») est totalement isolée des autres. Toutes les requêtes sur les données school-scoped (élèves, classes, notes, etc.) sont automatiquement filtrées par l'identifiant de l'école du compte connecté. Aucun accès croisé n'est techniquement possible depuis l'interface ou l'API.

Contrôle d'accès (RBAC)

  • Système de rôles configurable par école (proviseur, censeur, enseignant, comptable, secrétaire, etc.)
  • Chaque rôle porte des permissions granulaires (créer un élève, valider un bulletin, gérer les paiements…)
  • Toute route sensible est protégée par un guard applicatif qui vérifie la permission avant traitement

Journalisation

  • Toutes les tentatives de connexion (réussies ou échouées) sont journalisées avec date, IP et user-agent
  • Les actions sensibles (invitation d'équipe, changement de statut d'abonnement, transitions de paiement) laissent une trace horodatée avec l'auteur
  • Historique conservé 12 mois

Sauvegardes

  • MongoDB Atlas effectue des snapshots automatiques quotidiens de la base de données, avec rétention de 7 jours (plan Basic) à 30 jours (plan Pro)
  • En cas d'incident, restauration point-in-time possible sur les dernières 24-72h

Anti-brute-force

  • Vérification OTP : max 10 tentatives par code, puis blocage jusqu'à demande d'un nouveau code
  • Renvoi de code : cooldown 60 secondes entre 2 demandes
  • Anti-énumération des e-mails : réponses génériques sur les endpoints « mot de passe oublié » et « renvoyer code »

Infrastructure

  • Netlify — CDN mondial, protection DDoS incluse
  • MongoDB Atlas — cluster répliqué (haute disponibilité), snapshots quotidiens, chiffrement au repos
  • Aucun accès SSH direct à l'infrastructure serveur (100 % serverless)

Signalement d'une vulnérabilité

Vous avez identifié une faille de sécurité ? Signalez-la confidentiellement à : foesalomon65@gmail.com — objet préfixé [SECURITY]. Nous accusons réception sous 24h et publions les correctifs prioritairement.