Digital 360 - Christophe Margaine EI, MSc
Allons à l'essentiel ! Je fais en sorte que vos projets web sortent protégés, mesurables et conformes, sans bloquer le référencement.
Akamai, Cloudflare, Google Cloud Armor (WAF/WAAP) : règles de cache et de session, filtrage des bots malveillants, y compris ceux qui exploitent des failles applicatives, protection volumétrique.
Back-office d'édition non accessible depuis Internet, site public statique derrière répartiteur de charge, WAAP et CDN. Moins de code exposé, moins d'incidents.
SSO et fédération d'identité, MFA, revue des droits. L'accès administrateur passe par l'authentification forte, pas par une liste d'adresses IP.
Consentement avant tout traceur, preuve de consentement, durée de conservation et purge automatisée. Écrit dans le code, pas seulement dans une charte.
Un WAF mal réglé bloque aussi Google et les robots des moteurs IA. Je réconcilie les deux, avec l'équipe sécurité.
En-têtes HTTP, gestion des secrets, durcissement du CMS, protections contre les injections et le XSS, revue avant mise en ligne.
Oui, dans un cadre autorisé : reconnaissance, analyse de configuration, revue de code, explication des vulnérabilités (OWASP Top 10), outils reconnus, interprétation des résultats et remédiation. Ce qui rend un test d'intrusion légal, ce n'est ni l'outil ni l'IA : c'est l'autorisation.
Par ce qui est exposé : le site public, les accès administrateurs, les traceurs. On traite d'abord ce qui est visible depuis Internet.
Non. Un WAF ne doit jamais servir à masquer un défaut applicatif. Il protège pendant qu'on corrige la cause.
Elle se joue dans les détails techniques : quel tag part avant le consentement, combien de temps une donnée reste stockée, qui peut l'exporter.