Vos données sont protégées
La sécurité n'est pas une option. Chaque ligne de code SokoDesk est pensée pour protéger vos données, vos clients et votre activité contre les menaces.
Nos 4 piliers de sécurité
Une approche en profondeur, du réseau jusqu'à vos données.
Chiffrement de bout en bout
Toutes les communications entre votre navigateur et SokoDesk sont chiffrées en HTTPS (TLS). Vos mots de passe sont hachés avec Argon2id (coût mémoire 64 Mo) quand le serveur le supporte, avec repli automatique sur bcrypt (cost 12) — les deux recommandés par l'OWASP. Personne — pas même notre équipe — ne peut lire votre mot de passe.
Authentification renforcée
Sessions régénérées toutes les 30 minutes (prévention de la fixation de session), cookies HttpOnly + Secure + SameSite=Lax, expiration après 8 heures d'inactivité, authentification à deux facteurs TOTP pour les comptes admin. Rate limiting sur les tentatives de login (5/minute).
Isolation multi-tenant
Chaque vendeur a son propre business_id. Toutes les requêtes SQL filtrent automatiquement par ce business_id. Aucun vendeur ne peut accéder aux données d'un autre vendeur, même par manipulation d'URL. Vérifications côté serveur à chaque appel API.
Sauvegardes quotidiennes
Vos données sont sauvegardées automatiquement chaque nuit. En cas d'incident, nous pouvons restaurer votre boutique à l'état de la veille. Vous pouvez aussi exporter vos données en CSV à tout moment.
Détails techniques
Pour les curieux et les devs.
Headers de sécurité
Chaque réponse HTTP inclut : Strict-Transport-Security (HSTS 1 an), Content-Security-Policy restrictive, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy: strict-origin-when-cross-origin, Permissions-Policy.
Protection CSRF
Tous les formulaires incluent un jeton CSRF unique lié à la session, rotatif après chaque vérification. Les requêtes POST sans jeton valide sont rejetées avec un code 419.
Requêtes SQL préparées
Toutes les requêtes SQL utilisent PDO avec des statements préparées (émulation désactivée). Aucune concaténation de chaîne SQL. Zéro injection SQL possible.
Échappement HTML
Tout affichage dynamique est échappé via e() (htmlspecialchars avec ENT_QUOTES | ENT_HTML5, UTF-8). Aucune donnée utilisateur n'est affichée brute. Le contenu des articles de blog est sanitize à l'écriture avec une liste blanche de balises HTML.
Journal d'audit
Toutes les actions sensibles (login, reset password, paiement, suppression, accès admin) sont enregistrées dans un journal d'audit avec horodatage, IP et user agent. Les logs admin sont consultables depuis le panneau d'administration.
Rate limiting
Les endpoints sensibles sont protégés : login (5 tentatives/minute), inscription (3/heure), contact (3/heure), reset password (3/heure). Au-delà, l'IP est bloquée temporairement.
Conformité
Cadres légaux et bonnes pratiques appliqués.
RGPD
Conforme aux principes du Règlement Général sur la Protection des Données européen : minimisation, finalité, consentement, droits des personnes, registre des traitements.
Loi camerounaise
Conforme à la loi n°2010/012 sur la cybersécurité et la cybercriminalité, et à la loi n°2010/013 sur le commerce électronique au Cameroun.
OWASP
Protection contre le Top 10 OWASP : injection, broken auth, sensitive data exposure, XXE, broken access control, security misconfiguration, XSS, insecure deserialization, known vulnerabilities, insufficient logging.
Signaler une vulnérabilité
Vous avez découvert une faille de sécurité sur SokoDesk ? Merci de nous aider à la corriger. Écrivez à contact@sokodesk.com avec « Bug Bounty » dans l'objet. Nous nous engageons à :
- Accuser réception sous 48 heures.
- Vous tenir informé de l'avancement de la correction.
- Corriger les failles critiques sous 7 jours.
- Vous créditer publiquement (si vous le souhaitez) après correction.
Merci de ne pas exploiter la faille, ne pas accéder aux données d'autrui, et ne pas perturber le service. Tout bug bounty se fait en bonne intelligence.
SokoDesk en chiffres
Confiez vos données à une plateforme sérieuse
Rejoignez 37+ vendeurs africains qui dorment tranquilles en sachant que leurs données client sont protégées.
Commencer gratuitement