Comment NEXALIUM protège vos données
Un aperçu concret des mesures techniques en place — pas de jargon marketing, ce que le système fait réellement.
Mots de passe et secrets
Les mots de passe sont hachés avec bcrypt (jamais stockés en clair). Les codes de vérification (email, réinitialisation) sont hachés par HMAC-SHA256 avant écriture en base. Les secrets MFA sont chiffrés au repos (AES-256-GCM).
Double authentification (MFA)
Chaque compte peut activer une vérification en deux étapes par application TOTP (Google Authenticator, Authy…), avec codes de secours à usage unique.
Sessions et déconnexion à distance
Chaque connexion crée une session identifiable et révocable individuellement depuis les paramètres du compte, sans affecter les autres appareils connectés.
Protection contre les abus
Limitation de débit par compte et par adresse IP, verrouillage temporaire après plusieurs échecs de connexion, protection CSRF à double soumission sur toutes les actions qui modifient des données.
Traçabilité
Les actions d'administration (changement de rôle, suspension de compte, modification des paramètres d'un établissement…) sont journalisées de façon indélébile avec l'identité de l'auteur et l'horodatage.
Chiffrement en transit
Toutes les communications transitent en HTTPS. Les en-têtes de sécurité (HSTS, protection anti-clickjacking, anti-sniffing MIME) sont appliqués sur chaque réponse.
Sous-traitants techniques
L'hébergement de la base de données, le stockage des fichiers, l'envoi d'emails et le traitement des paiements sont délégués à des prestataires spécialisés, chacun limité aux données strictement nécessaires à sa fonction. Le détail de ces sous-traitants et de la localisation des données figure dans notre politique de confidentialité.
Signaler une vulnérabilité
Si vous pensez avoir identifié une faille de sécurité, contactez-nous à support@nexalium.ci plutôt que de la divulguer publiquement. Nous accusons réception de tout signalement de bonne foi.