{"id":5682,"date":"2026-09-09T23:14:26","date_gmt":"2026-09-09T21:14:26","guid":{"rendered":"https:\/\/dgtlms.fr\/?page_id=5682"},"modified":"2026-09-10T08:19:41","modified_gmt":"2026-09-10T06:19:41","slug":"securite-conformite","status":"publish","type":"page","link":"https:\/\/dgtlms.fr\/en\/lms-dispatcher\/securite-conformite\/","title":{"rendered":"S\u00e9curit\u00e9 &#038; conformit\u00e9"},"content":{"rendered":"<div class=\"wpb-content-wrapper\"><div class=\"qodef-row-grid-section-wrapper\"  ><div class=\"qodef-row-grid-section\"><div class=\"vc_row wpb_row vc_row-fluid vc_custom_1782169389694\" ><div class=\"wpb_column vc_column_container vc_col-sm-4\"><div class=\"vc_column-inner\"><div class=\"wpb_wrapper\"><div class=\"qodef-single-image-holder\">\n    <div class=\"qodef-si-inner\" >\n                                    <img loading=\"lazy\" decoding=\"async\" width=\"667\" height=\"1000\" src=\"https:\/\/dgtlms.fr\/wp-content\/uploads\/2026\/09\/7783.jpg\" class=\"attachment-full size-full\" alt=\"\" srcset=\"https:\/\/dgtlms.fr\/wp-content\/uploads\/2026\/09\/7783.jpg 667w, https:\/\/dgtlms.fr\/wp-content\/uploads\/2026\/09\/7783-200x300.jpg 200w, https:\/\/dgtlms.fr\/wp-content\/uploads\/2026\/09\/7783-8x12.jpg 8w\" sizes=\"auto, (max-width: 667px) 100vw, 667px\" \/>                        <\/div>\n<\/div><\/div><\/div><\/div><div class=\"wpb_column vc_column_container vc_col-sm-8\"><div class=\"vc_column-inner\"><div class=\"wpb_wrapper\"><div class=\"qodef-section-title-holder  qodef-st-standard qodef-st-title-left qodef-st-normal-space\" style=\"padding: 0 S\u00e9curit\u00e9 LMS\">\n\t<div class=\"qodef-st-inner\">\n\t\t\t\t\t\t\t<h1 class=\"qodef-st-title\" >\n\t\t\t\tDossier technique de s\u00e9curit\u00e9\t\t\t<\/h1>\n\t\t\t\t\t<\/div>\n<\/div><div class=\"vc_empty_space\"   style=\"height: 12px\"><span class=\"vc_empty_space_inner\"><\/span><\/div>\n\t<div class=\"wpb_text_column wpb_content_element\" >\n\t\t<div class=\"wpb_wrapper\">\n\t\t\t<p><span style=\"font-size: 20px;\">La s\u00e9curit\u00e9 d&rsquo;un LMS ne se d\u00e9montre pas par une page de promesses. Nous maintenons un dossier technique de s\u00e9curit\u00e9, mis \u00e0 jour \u00e0 chaque audit, que nous communiquons int\u00e9gralement \u00e0 votre DSI, \u00e0 votre RSSI ou \u00e0 votre d\u00e9l\u00e9gu\u00e9 \u00e0 la protection des donn\u00e9es. Cette page en r\u00e9sume la substance.<\/span><\/p>\n<p><span style=\"font-size: 20px;\">Le document de r\u00e9f\u00e9rence couvre l&rsquo;architecture d&rsquo;authentification, le mod\u00e8le d&rsquo;autorisation, la gestion des sessions, la couverture OWASP, la d\u00e9fense en profondeur, la gestion des secrets, la journalisation, les d\u00e9pendances tierces, la proc\u00e9dure de divulgation responsable et la conformit\u00e9 RGPD. Il est dat\u00e9, versionn\u00e9, et suit la version du produit que vous exploitez.<\/span><\/p>\n<p><span style=\"font-size: 20px;\">Le dernier audit de s\u00e9curit\u00e9 global a \u00e9t\u00e9 men\u00e9 en <strong>avril 2026<\/strong>. Ses conclusions et les correctifs associ\u00e9s sont publics : ils figurent dans notre <a href=\"https:\/\/dgtlms.fr\/en\/dgtlms-changelog\/\">changelog<\/a> sous le label \u00ab S\u00e9curit\u00e9 \u00bb.<\/span><\/p>\n\n\t\t<\/div>\n\t<\/div>\n<\/div><\/div><\/div><\/div><\/div><\/div><div class=\"qodef-row-grid-section-wrapper\"  ><div class=\"qodef-row-grid-section\"><div id=\"Fonctionnalite\" class=\"vc_row wpb_row vc_row-fluid vc_custom_1782133119199\" ><div class=\"wpb_column vc_column_container vc_col-sm-12\"><div class=\"vc_column-inner\"><div class=\"wpb_wrapper\"><div class=\"qodef-section-title-holder  qodef-st-standard qodef-st-title-left qodef-st-normal-space\" >\n\t<div class=\"qodef-st-inner\">\n\t\t\t\t\t\t\t<h2 class=\"qodef-st-title\" >\n\t\t\t\tCouverture OWASP Top 10 <span class=\"qodef-st-title-colored\">(2021)<\/span>\t\t\t<\/h2>\n\t\t\t\t\t\t\t<p class=\"qodef-st-text\" style=\"font-size: 20px;line-height: 30px;margin-top: 22px\">\n\t\t\t\tLes dix cat\u00e9gories du r\u00e9f\u00e9rentiel OWASP font l'objet de mesures identifi\u00e9es et document\u00e9es.\t\t\t<\/p>\n\t\t\t<\/div>\n<\/div>\n\t<div class=\"wpb_text_column wpb_content_element\" >\n\t\t<div class=\"wpb_wrapper\">\n\t\t\t<table class=\"alignleft\">\n<thead>\n<tr>\n<th>CAT\u00c9GORIE<\/th>\n<th>MESURES<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td><strong>A01 \u2014 Contr\u00f4le d&rsquo;acc\u00e8s d\u00e9faillant<\/strong><\/td>\n<td>Mod\u00e8le de droits appliqu\u00e9 sur tous les points d&rsquo;entr\u00e9e, jeton anti-CSRF sur les actions sensibles, validation stricte de la prise de contr\u00f4le de compte.<\/td>\n<\/tr>\n<tr>\n<td><strong>A02 \u2014 D\u00e9faillances cryptographiques<\/strong><\/td>\n<td>Mots de passe en bcrypt, signature HMAC-SHA256 des cookies et des webhooks, comparaisons de secrets en temps constant, cl\u00e9s uniques par installation.<\/td>\n<\/tr>\n<tr>\n<td><strong>A03 \u2014 Injection<\/strong><\/td>\n<td>Requ\u00eates SQL syst\u00e9matiquement prot\u00e9g\u00e9es (typage, \u00e9chappement, listes blanches de colonnes et de tris), requ\u00eates pr\u00e9par\u00e9es, \u00e9chappement HTML syst\u00e9matis\u00e9 sur tout ce qui refl\u00e8te une saisie utilisateur.<\/td>\n<\/tr>\n<tr>\n<td><strong>A04 \u2014 Conception non s\u00e9curis\u00e9e<\/strong><\/td>\n<td>Garde-fou contre les redirections ouvertes, r\u00e9initialisation de mot de passe repens\u00e9e autour d&rsquo;un jeton, protection contre le Zip Slip \u00e0 l&rsquo;import d&rsquo;archives, contr\u00f4le des travers\u00e9es de chemin \u00e0 la lecture de fichiers.<\/td>\n<\/tr>\n<tr>\n<td><strong>A05 \u2014 Mauvaise configuration<\/strong><\/td>\n<td>Secrets hors du d\u00e9p\u00f4t avec fichier d&rsquo;exemple document\u00e9, cookies <code>HttpOnly<\/code> \/ <code>Secure<\/code> \/ <code>SameSite<\/code>, listage de r\u00e9pertoire d\u00e9sactiv\u00e9, protection des dossiers sensibles port\u00e9e par le produit.<\/td>\n<\/tr>\n<tr>\n<td><strong>A06 \u2014 Composants vuln\u00e9rables<\/strong><\/td>\n<td>Audits r\u00e9guliers des d\u00e9pendances PHP et JavaScript, ligne de d\u00e9pendances volontairement r\u00e9duite, politique de mise \u00e0 jour trimestrielle.<\/td>\n<\/tr>\n<tr>\n<td><strong>A07 \u2014 D\u00e9faillances d&rsquo;identification<\/strong><\/td>\n<td>Limitation du nombre de tentatives avec d\u00e9lai croissant, r\u00e9g\u00e9n\u00e9ration de session apr\u00e8s connexion, cookie \u00ab rester connect\u00e9 \u00bb sign\u00e9, jeton de r\u00e9initialisation \u00e0 usage unique, r\u00e9ponses anti-\u00e9num\u00e9ration de comptes.<\/td>\n<\/tr>\n<tr>\n<td><strong>A08 \u2014 D\u00e9faut d&rsquo;int\u00e9grit\u00e9<\/strong><\/td>\n<td>D\u00e9s\u00e9rialisation contrainte (aucune instanciation d&rsquo;objet non autoris\u00e9e), signature des webhooks entrants et sortants, v\u00e9rification de l&rsquo;\u00e9tat des \u00e9changes OAuth2.<\/td>\n<\/tr>\n<tr>\n<td><strong>A09 \u2014 Journalisation insuffisante<\/strong><\/td>\n<td>Journaux applicatifs structur\u00e9s et typ\u00e9s (authentification, \u00e9checs, webservices, e-mails), horodatage, adresse IP et agent utilisateur, int\u00e9gration Sentry en option.<\/td>\n<\/tr>\n<tr>\n<td><strong>A10 \u2014 SSRF<\/strong><\/td>\n<td>Tous les appels sortants passent par un client durci : sch\u00e9mas HTTP\/HTTPS uniquement, liste blanche d&rsquo;h\u00f4tes, rejet des adresses priv\u00e9es et r\u00e9serv\u00e9es, pas de suivi de redirection, v\u00e9rification TLS et d\u00e9lais d&rsquo;attente conservateurs.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n\n\t\t<\/div>\n\t<\/div>\n<div class=\"vc_empty_space\"   style=\"height: 57px\"><span class=\"vc_empty_space_inner\"><\/span><\/div><\/div><\/div><\/div><\/div><\/div><\/div>\n<\/div>","protected":false},"excerpt":{"rendered":"Dossier technique de s\u00e9curit\u00e9 La s\u00e9curit\u00e9 d'un LMS ne se d\u00e9montre pas par une page de promesses. Nous maintenons un dossier technique de s\u00e9curit\u00e9, mis \u00e0 jour \u00e0 chaque audit, que nous communiquons int\u00e9gralement \u00e0 votre DSI, \u00e0 votre RSSI [...]","protected":false},"author":1,"featured_media":0,"parent":5611,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"full-width.php","meta":{"footnotes":""},"class_list":["post-5682","page","type-page","status-publish","hentry"],"_links":{"self":[{"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/pages\/5682","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/comments?post=5682"}],"version-history":[{"count":11,"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/pages\/5682\/revisions"}],"predecessor-version":[{"id":5703,"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/pages\/5682\/revisions\/5703"}],"up":[{"embeddable":true,"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/pages\/5611"}],"wp:attachment":[{"href":"https:\/\/dgtlms.fr\/en\/wp-json\/wp\/v2\/media?parent=5682"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}