🛡️ Sallia

Sécurité & transparence

Service Sallia · sallia.fr · Dernier audit intégral : 28 mai 2026

Nous publions ici l'état réel de la sécurité de Sallia : résultats agrégés des audits internes, pratiques en place et procédure de signalement. Sans détails exploitables, mais sans cacher les chiffres : ce que nous trouvons, nous le corrigeons — et nous le disons.

1. Audit du 28 mai 2026 — synthèse

Audit multi-domaines (sécurité applicative, performance + base de données, accessibilité / UX, qualité de code) mené sur l'intégralité du code source. 53 constats agrégés, traités par ordre de criticité.

5
P0 critiques
17
P1 élevés
21
P2 moyens
10
P3 mineurs

Statut de traitement (mis à jour le 28 mai 2026)

CatégorieTrouvéCorrigéPlanifié / différé
Sécurité applicative15P0 + P1 + P2 magic-bytes 4 routes + sameSite Strict + lockout PG + CSP nonces actifs ('unsafe-inline' retiré) ✓ toutSurveillance continue, audit RGAA tiers Q3 2026
Performance + base de données11P0 N+1 + P1 indexes/pagination/UPSERT + audit_log + paiements indexes ✓ toutPartitioning audit_log si volume (P3)
UI / UX / accessibilité15P0 clavier calendrier + P1 hamburger/modal/contraste + P2 skip-links/inputmode/footer ✓ majoritéAudit RGAA AA tiers Q3 2026
Architecture / qualité de code12P1 transactions workflow critique + dead code + catch filtré Découpage routes (P2), tests unitaires (P2)

Les 5 constats P0 ont été corrigés et déployés sous 24 heures. Les 17 P1 ont été traités dans la foulée. La majorité des P2/P3 a été enchaînée le même jour ; le reste (tests unitaires, partitioning, CSP nonces, audit tiers) est planifié. Aucun finding ne concernait une fuite de données existante.

2. Catégories des constats

Pour rester transparents sans rendre nos défauts exploitables, voici les familles de vulnérabilités identifiées et l'état de traitement — sans nom de fichier, ni payload, ni endpoint.

3. Pratiques de sécurité en place

3.1 Hébergement et infrastructure

3.2 Application

3.3 Données et confidentialité

4. Signalement de vulnérabilité

Si vous identifiez une vulnérabilité, nous nous engageons à répondre sous 48 heures ouvrées et à vous tenir informé du correctif.

5. Audits passés et à venir

Nous publions ici tout nouvel audit dès qu'il est terminé. Si vous êtes une mairie cliente, le détail technique (rapports complets) est accessible sur demande à contact@sallia.fr sous accord de confidentialité.