Sept niveaux de sécurité.
Zéro compromis.
VoiCase est une solution sécurisée de signalement basée sur le cloud pour les entreprises européennes et les équipes de conformité.
Défense en profondeur. Sept niveaux indépendants.
Chaque niveau fonctionne de manière indépendante — une faille sur un point est contenue par les niveaux environnants.
Protection Périmétrique & Bots
AWS WAF avec 5 groupes de règles — modèles OWASP, exploits connus et limitation de débit par paliers. hCaptcha sur tous les formulaires publics.
Chiffrement du Transport
TLS 1.3 préféré, 1.2 minimum. Redirection 301 HTTP → HTTPS. Zéro trafic en texte clair sur l'ensemble de la chaîne de requêtes.
Isolation Réseau
VPC privé avec chaîne de référence SG. Application et base de données dans des sous-réseaux isolés — aucune IP publique. S3 via VPC Gateway Endpoint.
Identité & Accès
OIDC pour CI/CD, authentification base de données par jeton IAM, JWT + MFA pour les utilisateurs. 4 rôles × 16 indicateurs d'autorisation par utilisateur.
Gestion des Secrets
16 secrets dans AWS Secrets Manager, injectés au démarrage du conteneur. Zéro texte clair dans les définitions de tâches, sorties d'API ou journaux.
Sécurité Applicative
BaseApiHandler valide chaque requête : vérification d'organisation, vérification rôle + autorisation, assainissement UUID. Journal d'audit typé.
Données au Repos
AES-256 sur tous les stocks — Aurora (KMS), S3 (SSE-S3), images ECR, Secrets Manager. Versionnement, protection contre la suppression, sauvegardes 7 jours.
Conçu pour protéger. À chaque niveau.
Six domaines de sécurité travaillent de concert pour garantir la sécurité de vos données.
Défense Périmétrique Multi-Niveaux
Les attaques sont stoppées au périmètre — avant d'atteindre la moindre ligne de code applicatif.
- AWS WAF avec règles OWASP Core + Known Bad Inputs — bloque SQLi, XSS, SSRF, Log4Shell automatiquement
- Limitation de débit ciblée : points d'accès d'authentification (300/5min), IA (500/5min), global (3 000/5min par IP)
- Protection anti-bot hCaptcha sur tous les formulaires publics ; redirection 301 HTTP → HTTPS
Architecture Réseau Privée
Les services d'application et bases de données n'ont aucune exposition directe à internet.
- VPC privé avec conteneurs ECS et Aurora PostgreSQL dans des sous-réseaux isolés — aucune IP publique
- Chaîne de sécurité à trois niveaux : ALB → ECS → Aurora en utilisant des règles de référence SG
- Trafic S3 acheminé via VPC Gateway Endpoint — ne quitte jamais le backbone AWS
Chiffrement de Bout en Bout
Chaque octet est chiffré en transit et au repos — avec des clés KMS dédiées.
- TLS 1.3 préféré, 1.2 minimum (1.0/1.1 entièrement bloqués)
- AES-256 au repos : Aurora PostgreSQL (KMS), pièces jointes S3 (SSE-S3), Secrets Manager (KMS)
- HSTS, CSP, X-Frame-Options DENY appliqués sur chaque réponse
Contrôle d'Accès Granulaire
Quatre niveaux de rôles, 16 indicateurs d'autorisation par utilisateur et isolation au niveau base de données.
- 4 rôles (admin / manager / membre / lecteur) × 16 surcharges d'autorisation par utilisateur
- Sécurité au niveau des lignes PostgreSQL — accès inter-locataires impossible
- MFA obligatoire pour les admins ; Passkey / WebAuthn pris en charge ; authentification IAM
Anonyme par Architecture
L'identité du lanceur d'alerte est structurellement séparée du signalement — protégée par le code.
- Signalement isolé par domaine — les interfaces lanceur d'alerte et admin ne partagent aucun cookie
- Adresses IP des lanceurs d'alerte jamais exposées aux administrateurs
- Aucun compte ou identifiant requis — soumission de dossier entièrement anonyme
- Jeton sécurisé unique délivré pour le suivi ; isolation garantie par Row-Level Security
Prêt pour la Conformité par Défaut
Pistes d'audit, workflows RGPD et contrôle de résidence des données intégrés.
- Piste d'audit immuable pour chaque action sur un dossier et changement de données
- RGPD intégré : demandes d'accès (Art. 15–22), revue de conservation, export PDF en un clic
- Toutes les données hébergées dans l'UE (Francfort, Allemagne) ; aligné sur SOC 2 et ISO 27001
Explorez l'ensemble de la stack. Cliquez sur un composant.
Une carte interactive de chaque point de contrôle de sécurité traversé par vos données — du navigateur du client à la base de données chiffrée.
Tout le trafic client est chiffré avec TLS 1.3 comme protocole privilégié et TLS 1.2 comme minimum. Les anciennes versions TLS sont désactivées. Le port HTTP 80 redirige en 301 — zéro trafic en texte clair.
Mesures de Sécurité
Chaque requête entrante passe par AWS Web Application Firewall avant d'atteindre le code applicatif. Cinq groupes de règles bloquent les attaques OWASP et limitent le débit.
Mesures de Sécurité
L'ALB gère la terminaison TLS, distribue le trafic sur plusieurs zones de disponibilité et achemine uniquement vers les conteneurs sains des sous-réseaux privés.
Mesures de Sécurité
L'application s'exécute dans des conteneurs ECS Fargate dans des sous-réseaux privés sans IP publique. Les interfaces de signalement et d'administration sont séparées.
Mesures de Sécurité
Aurora PostgreSQL s'exécute dans un sous-réseau privé, acceptant les connexions uniquement depuis le groupe de sécurité ECS sur le port 5432.
Mesures de Sécurité
Les pièces jointes sont stockées dans un bucket S3 entièrement privé avec les quatre blocs d'accès public activés.
Mesures de Sécurité
16 secrets applicatifs stockés sous un préfixe dédié dans AWS Secrets Manager, injectés au démarrage des conteneurs.
Mesures de Sécurité
AWS WAF
5 Groupes de Règles Gérés
Chaque requête entrante passe par AWS Web Application Firewall avant d'atteindre le code applicatif. Cinq groupes de règles bloquent les attaques OWASP et limitent le débit.
Mesures de Sécurité
La confiance méritée par des actes, pas des mots.
Nous avons investi dans une infrastructure de sécurité qui dépasse les normes du secteur.
Architecture Zero-Trust
Chaque requête passe par WAF, TLS, validation JWT, vérifications d'organisation et sécurité au niveau des lignes — sept niveaux indépendants.
Pistes d'audit infalsifiables
Chaque action, événement d'accès et modification de données est consigné de manière permanente avec des événements de sécurité typés.
Anonyme par architecture
L'identité du lanceur d'alerte est séparée des données. Les adresses IP et sessions ne sont jamais visibles par les administrateurs.
Résidence UE, protégé contre la suppression
Toutes les données sont stockées à Francfort (eu-central-1) sur une infrastructure ISO 27001. Protection contre la suppression, sauvegardes automatiques et engagement de disponibilité 99,9 %.
Questions de sécurité, réponses claires
Tout ce que vous devez savoir sur la protection de vos données et de vos lanceurs d'alerte.
Toutes les données sont stockées sur une infrastructure AWS certifiée ISO 27001 dans l'UE (Francfort, Allemagne — eu-central-1). Les conteneurs d'application et la base de données s'exécutent dans des sous-réseaux privés sans adresse IP publique. L'accès est strictement basé sur les rôles avec 4 niveaux d'autorisation. PostgreSQL Row-Level Security garantit l'isolation des locataires.
Les lanceurs d'alerte soumettent des dossiers sans créer de compte ni fournir d'informations d'identification. Un jeton sécurisé unique est délivré pour le suivi. Les adresses IP ne sont jamais accessibles aux administrateurs. hCaptcha protège tous les formulaires publics.
En transit : TLS 1.3 est privilégié (TLS 1.2 minimum). Le port HTTP 80 redirige vers HTTPS. Au repos : Aurora PostgreSQL est chiffré via une clé AWS KMS dédiée (AES-256). Les pièces jointes S3 utilisent AES-256 (SSE-S3). Les 16 secrets applicatifs sont stockés dans AWS Secrets Manager.
L'isolation multi-locataires est appliquée à trois niveaux : validation de chaque requête par BaseApiHandler, sécurité au niveau des lignes (RLS) PostgreSQL garantissant l'étanchéité des requêtes, et visibilité restreinte des dossiers par département.
AWS WAF est relié à l'Application Load Balancer avec 5 groupes de règles : OWASP Core Rules, Known Bad Inputs, limitation de débit auth (300 requêtes/5 min), IA (500 requêtes/5 min) et globale (3 000 requêtes/5 min par IP). hCaptcha est appliqué sur tous les formulaires publics.
Le pipeline CI/CD utilise GitHub Actions avec fédération OIDC pour s'authentifier auprès d'AWS — aucun identifiant à longue durée de vie n'est stocké. Les images de conteneurs sont scannées automatiquement lors du push.
Oui. VoiCase conserve une piste d'audit immuable pour chaque action sur un dossier et changement de données. Les enregistrements d'audit peuvent être exportés au format PDF structuré, prêts pour le contrôle des autorités de protection des données (RGPD).
L'infrastructure est hébergée sur AWS certifié ISO 27001 dans l'UE. Les contrôles de la plateforme sont alignés sur les critères SOC 2 et ISO 27001 Annexe A. Les workflows RGPD intégrés couvrent les demandes d'accès (Art. 15–22) et la politique de conservation.
Des questions sur la sécurité ?
Notre équipe sécurité est disponible pour vous présenter nos mesures de protection en détail.