Sécurité
Une officine confie à Apotheca son fichier clients, son stock et ses comptes. Cette page décrit ce que nous faisons pour les protéger - et, tout aussi utilement, ce que nous ne faisons pas encore.
Accès et authentification
- Les mots de passe ne sont jamais stockés en clair : seule une empreinte bcrypt est conservée, calculée avec un coût de travail élevé qui rend une attaque par force brute coûteuse.
- Un mot de passe doit compter au moins huit caractères et combiner majuscule, minuscule, chiffre et caractère spécial.
- La double authentification est disponible par application d'authentification (TOTP), par email ou par WhatsApp, avec des codes de secours à usage unique.
- Un code PIN, également stocké sous forme d'empreinte, est exigé pour changer d'utilisateur au comptoir et pour confirmer les actions sensibles.
- Après dix tentatives de connexion infructueuses, le compte est verrouillé pendant trente minutes.
- Les jetons de session expirent au bout de vingt-quatre heures et sont révoqués immédiatement à la déconnexion, ainsi qu'à la désactivation d'un compte : un jeton révoqué est refusé même s'il n'a pas encore expiré.
Permissions et cloisonnement
- Les droits sont accordés module par module, à partir de modèles de rôles (titulaire, pharmacien, préparateur) que le titulaire peut affiner pour chaque membre de son équipe.
- Chaque requête à l'API est contrôlée trois fois : identité du porteur du jeton, permission sur le module visé, abonnement actif.
- Le contrôle d'accès est appliqué côté serveur. L'interface masque ce à quoi vous n'avez pas droit, mais ce n'est pas là que se joue la sécurité.
- Le fichier clients, les ventes et les données financières d'une officine ne sont pas publiés sur le réseau inter-pharmacies. Les contributions au forum et le statut de présence en ligne sont, eux, visibles des autres utilisateurs - c'est leur objet.
Traçabilité
- Un journal d'activité enregistre les connexions, déconnexions, échecs d'authentification, verrouillages et changements d'utilisateur. Ses entrées ne peuvent être ni modifiées ni supprimées, y compris par un administrateur : c'est ce qui lui donne sa valeur de preuve.
- Un historique de connexion consultable indique pour chaque tentative la date, l'appareil, le navigateur et la localisation approximative déduite de l'adresse IP, afin qu'un accès inhabituel se remarque.
- Les confirmations par code PIN sont horodatées et rattachées à l'action qu'elles ont autorisée.
Protection des échanges et de l'infrastructure
- Tout le trafic est chiffré en HTTPS et forcé côté serveur. Les navigateurs reçoivent une directive HSTS qui leur interdit de revenir à une connexion non chiffrée.
- Des en-têtes de sécurité restreignent l'inclusion du site dans un cadre tiers, l'interprétation des types de fichiers et la fuite d'URL vers des sites externes.
- Le débit des requêtes est limité par adresse IP et par compte, avec des seuils resserrés sur la connexion, la double authentification, la réinitialisation de mot de passe et les formulaires publics, afin de ralentir les attaques automatisées.
- Les échanges entre l'application et l'API sont restreints aux origines déclarées ; les formulaires publics du site vitrine disposent d'un accès distinct, en écriture seule, qui ne peut atteindre aucune donnée authentifiée.
- Les téléversements sont limités aux images, dans trois espaces définis, et le type de fichier est déterminé par le serveur plutôt que d'après le nom fourni par le navigateur.
- Les mots de passe, jetons, secrets et codes à usage unique sont exclus des journaux applicatifs.
- Chaque modification du code passe par une analyse statique de sécurité et un contrôle des vulnérabilités connues dans les dépendances, avant intégration.
Ce que nous ne faisons pas encore
Nous préférons l'écrire plutôt que de laisser le silence faire la promesse :
- Apotheca ne détient aucune certification de sécurité(ISO 27001, HDS ou équivalent) et n'en revendique aucune.
- Les données ne font pas l'objet d'un chiffrement au niveau des colonnes de la base : les secrets d'authentification sont hachés, le reste repose sur le contrôle d'accès et la protection de l'infrastructure.
- Aucun audit de sécurité externe ni test d'intrusion indépendant n'a été conduit à ce jour.
- Les formalités CNDP applicables au traitement de données de santé et aux transferts hors du Maroc ne sont pas achevées. L'état d'avancement est indiqué dans notre politique de confidentialité.
Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité sur https://apotheca.ma ou https://app.apotheca.ma, écrivez à [email protected] en décrivant le problème et les étapes permettant de le reproduire. Nous accusons réception sous cinq jours ouvrés.
Nous vous demandons de ne pas divulguer publiquement la faille avant que nous ayons pu la corriger, de ne pas accéder à des données qui ne vous appartiennent pas, et de ne dégrader ni le service ni les données d'autrui. Nous n'engageons pas de poursuites contre les personnes qui signalent de bonne foi en respectant ces règles.
En cas d'incident
Si un incident de sécurité affectait les données d'une officine cliente, celle-ci en serait informée sans délai injustifié, avec la nature de l'incident, les données concernées, les mesures prises et les mesures qu'il lui revient d'engager auprès des personnes concernées et de la CNDP en tant que responsable du traitement.