Sécurité·Publié le 2026-06-18·7 min de lecture·Équipe AKIMAR
Secrets et configuration
Jamais de mots de passe ou clés API dans le code source. Utilisez des variables d'environnement, Azure Key Vault ou App Service Configuration. Rotation régulière des secrets critiques.
Authentification et sessions
Cookies HttpOnly et Secure derrière HTTPS. JWT avec expiration courte et refresh contrôlé. Rate limiting sur `/login` pour éviter le brute force.
Base de données
PostgreSQL managé avec :
- SSL obligatoire
- Firewall restrictif
- Backups automatiques testés
- Comptes à privilèges minimaux
Avant le go-live
Checklist finale : scan de dépendances (npm audit, OWASP), revue CORS, tests de charge basiques, plan de réponse incident documenté.