Sécurité
Audité. Corrigé. Documenté.
NivoSync a fait l'objet d'un audit de sécurité complet en 6 vagues début 2026. Chaque constat critique ou de sévérité haute a été clôturé avant la sortie commerciale publique.
Audit de sécurité récent
Avril–mai 2026. 113 constats catalogués, 99 problèmes actifs, tous clôturés avant le lancement.
Vague 1 · Cryptographie et intégrité des licences
Remplacement de la cryptographie héritée par du chiffrement authentifié AES-256-GCM, dérivation de clés HKDF-SHA256, signatures HMAC-SHA256 des réponses de licence et période de grâce de 72 heures pour les échecs limités au transport.
Vague 2 · AJAX frontend et XSS
Durcissement de tous les endpoints AJAX publics avec nonces, limitation de débit et reCAPTCHA bloquant par défaut. Élimination des XSS réfléchis dans les paramètres de filtres, les vues de comparaison et l'e-mail de liste d'envies.
Vague 3 · Mécanique interne du plugin et injection d'objets PHP
Chaque appel unserialize() mis à niveau avec allowed_classes => false. Données en cache nettoyées avant désérialisation. Assainissement des réglages et CSRF sur chaque endpoint admin.
Vague 4 · WooCommerce + Ring Builder
Mises à jour atomiques des métadonnées de commande, durcissement de la compatibilité avec les passerelles de paiement, parcours de remboursement avec libération bidirectionnelle des réservations Nivoda, préparation HPOS.
Vague 5 · Schéma de base de données
Versionnage du schéma via dbDelta, contraintes d'unicité sur les tables de comparaison et de liste d'envies pour prévenir les débordements d'entiers, insertions sans conditions de course via ON DUPLICATE KEY UPDATE, index composites sur les chemins de requête les plus sollicités.
Vague 6 · Module Bookings
Défenses contre l'injection d'e-mails (CRLF), préfixe anti-injection de formules CSV, verrouillage cron atomique contre les rappels dupliqués, identifiants déplacés hors de la racine web, validation JSON des clés de compte de service, garde anti-mass-assignment sur la page d'édition admin.
Chiffrement et intégrité
AES-256-GCM au repos
Les identifiants sensibles (nom d'utilisateur et mot de passe Nivoda, jetons API, secrets partagés liés à la licence) sont chiffrés en AES-256 en mode GCM. GCM fournit un chiffrement authentifié — toute altération corrompt le tag d'authentification et le plugin refuse de déchiffrer.
Dérivation de clés HKDF-SHA256
Chaque contexte de chiffrement (licence, jetons API, transients) reçoit sa propre clé dérivée via HKDF, liée aux AUTH_KEY et SECURE_AUTH_KEY WordPress de votre installation. Une copie de la base de données chiffrée est à elle seule inutilisable sans l'entropie du serveur en fonctionnement.
Réponses de licence signées HMAC
Chaque réponse du serveur de licences est signée en HMAC-SHA256 avec un secret partagé propre à la licence. Le plugin vérifie la signature avant d'appliquer tout changement d'état. Les réponses altérées sont rejetées et journalisées.
Protection contre le rejeu
Les requêtes de vérification de licence et de recherche de mise à jour incluent un horodatage et un nonce émis par le serveur. Tout rejeu hors d'une fenêtre de 5 minutes est rejeté. Le hachage du domaine dans chaque requête doit correspondre à la liaison enregistrée.
Ce que nous collectons — et ce que nous ne collectons pas
Ce que le plugin envoie à api.nivosync.com
- La clé de licence (en transit, jamais journalisée en clair)
- Le domaine (haché avant tout stockage ou journalisation)
- La version du plugin (pour l'éligibilité aux mises à jour)
- Le statut d'activation anonyme (succès / échec pour la supervision opérationnelle)
Ce que nous ne voyons jamais
- Les noms, e-mails ou adresses des clients de votre site
- Votre inventaire de diamants ou vos données de prix
- Vos transactions de vente ou historiques de commandes
- Le contenu de votre base de données WooCommerce
- Toute donnée personnelle des visiteurs de votre boutique
Tous les détails dans notre Politique de confidentialité.
Signaler une vulnérabilité
Si vous pensez avoir découvert un problème de sécurité, écrivez-nous directement. Nous n'avons pas de bug bounty rémunéré en v1, mais nous reconnaissons la divulgation responsable par un Hall of Thanks public une fois le problème corrigé.
Nous accusons réception sous 24 heures et visons une résolution sous 7 jours pour les problèmes critiques.
Coordonnées lisibles par machine : /.well-known/security.txt
Posture de conformité
RGPD (UE)
Minimisation des données, base légale, droits des clients respectés.
UK Data Protection Act 2018
Posture de responsable de traitement enregistré auprès de l'ICO.
PCI-DSS
Hors périmètre. Les données de carte sont traitées par PayPal ; nous ne voyons jamais les détails de carte.
SOC 2
Pas encore. Pourra être ajouté lorsque la demande des clients justifiera l'audit.