Authentification et sessions
Les comptes utilisent Supabase Auth. L’inscription impose une confirmation de l’e-mail. Les jetons sont renouvelés automatiquement et la persistance de session dépend du choix « Se souvenir de moi ».
Retrouvez ici les mesures mises en œuvre pour protéger vos données et vos audits : contrôles d’accès, hébergement, sauvegardes, responsabilités partagées et limites des garanties proposées.
Les affirmations ci-dessous correspondent au fonctionnement actuellement présent dans l’application.
Les comptes utilisent Supabase Auth. L’inscription impose une confirmation de l’e-mail. Les jetons sont renouvelés automatiquement et la persistance de session dépend du choix « Se souvenir de moi ».
GapTrack applique 12 caractères minimum, une complexité renforcée et refuse les fragments issus du nom, de l’organisation ou de l’e-mail. Un second facteur TOTP est vérifié lorsqu’il est activé sur le compte.
Les profils administrateur, auditeur, contributeur et lecteur limitent les actions disponibles. Les politiques RLS vérifient également l’utilisateur, le groupe et le rôle côté base de données.
Les fichiers Premium Solo sont conservés dans un espace cloud privé personnel ; Premium Team utilise un espace cloud partagé par groupe. Le bucket Supabase reste non public et la consultation utilise un lien signé temporaire.
GapTrack journalise les opérations importantes sur les audits, contrôles, preuves, plans d’action et utilisateurs. Ce journal facilite le suivi, mais n’est pas présenté comme un dispositif d’archivage probatoire certifié.
L’hébergement Vercel applique notamment HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy et une règle CSP interdisant l’intégration du site dans une frame.
Les responsabilités sont réparties entre GapTrack et ses prestataires techniques.
Projet GapTrack hébergé dans la région européenne eu-west-2. Supabase fournit l’authentification, PostgreSQL, les politiques RLS et le stockage privé des preuves.
L’interface Astro est déployée sur Vercel et servie sous le domaine gaptrack.fr. Les routes privées sont configurées sans mise en cache et sans indexation par les moteurs de recherche.
GapTrack distingue ce qui est vérifiable aujourd’hui de ce qui reste à formaliser.
La sécurité de GapTrack dépend aussi de la gestion des comptes et des contenus déposés. Les organisations doivent attribuer le rôle minimal nécessaire, activer le MFA sur les comptes sensibles, retirer rapidement les accès obsolètes et éviter de téléverser des informations sans rapport avec l’audit.
Décrivez le comportement observé, la route concernée, les étapes de reproduction et l’impact potentiel. N’incluez pas de données personnelles, de secrets ni de preuves appartenant à un tiers. Aucun délai de traitement contractuel n’est actuellement publié.
Cette page est informative. Elle décrit les mesures visibles dans la version actuellement déployée de GapTrack et ne constitue ni une certification, ni un rapport d’audit indépendant, ni un engagement contractuel de niveau de service.